在 Windows Server 2022 管理和维护中非常常用CMD命令的功能涵盖了文件操作、磁盘管理、网络配置、系统管理等方面,。

管理服务器核心 | Microsoft Learn

使用服务器配置工具配置 Windows Server 和 Azure Local 的服务器核心安装 (SConfig) | Microsoft Learn

Windows CMD 常用命令汇总表(新增:适用版本 / 风险坑点 / 对应 PowerShell 等效命令)

功能分类 命令 描述 底层原理 适用版本 风险坑点 对应 PowerShell 等效命令  
文件与目录操作 dir 显示目录中的文件和文件夹 调用NtQueryDirectoryFile内核 API,遍历文件系统 FCB,读取目录元数据,最终由 cmd.exe 格式化输出 WinXP/Win7/Server2008 及以上全版本 默认不显示隐藏 / 系统文件;长文件名、中文编码在旧系统容易乱码;通配符匹配有特殊行为 Get-ChildItem  
文件与目录操作 cd / chdir 改变当前目录 修改进程 PEB(进程环境块)内的当前目录路径;内核在后续文件 IO 时默认使用该相对路径解析 WinXP/Win7/Server2008 及以上全版本 不带参数仅查看当前路径;跨盘符直接 cd 不会切换盘符,需加 /d 参数;仅当前 cmd 会话生效 Set-Location(别名 cd)  
文件与目录操作 mkdir / md 创建新目录 调用NtCreateFile,传入 FILE_DIRECTORY_FILE 标志,通知 NTFS/ReFS 驱动新建目录项、更新 MFT 元数据 WinXP/Win7/Server2008 及以上全版本 可直接递归创建多级目录;权限不足时报错;目录名含特殊字符需要引号包裹 New-Item -ItemType Directory  
文件与目录操作 rmdir / rd 删除空目录 调用NtDeleteFile,文件系统校验目录为空,清除 MFT 内目录记录;非空目录默认直接报错 WinXP/Win7/Server2008 及以上全版本 默认只能删空目录;加 /s 才递归删除(高危,直接清除目录及所有内容) Remove-Item  
文件与目录操作 del / erase 删除文件 调用NtSetInformationFile设置 FILE_DISPOSITION_INFORMATION,标记文件待删除;文件句柄全部关闭后,文件系统回收 MFT 与簇资源 WinXP/Win7/Server2008 及以上全版本 删除后无法直接恢复;只读文件需要加 /f;通配符误删风险极高;文件被占用时删除延迟生效 Remove-Item  
文件与目录操作 copy 复制文件 用户态 cmd 读取源文件流,新建目标文件,循环读写缓冲区完成数据拷贝;不支持目录、不支持断点续传 WinXP/Win7/Server2008 及以上全版本 不复制文件权限、属性;目标存在默认直接覆盖无提示;不支持目录递归复制 Copy-Item  
文件与目录操作 xcopy 复制文件和目录 封装底层文件 API,自带目录递归创建、属性复制;早期 Windows 配套工具,基于 Win32 文件接口实现 WinXP~Win10、Server2008~2019;Server2022/2025 仍兼容但不推荐 不支持镜像同步;大文件性能弱于 robocopy;长路径容易截断;部分安全属性复制不全 Copy-Item -Recurse  
文件与目录操作 move 移动文件或目录 同分区内直接修改 MFT 文件位置指针(元数据修改,无 IO 拷贝);跨分区等价于复制 + 删除源文件 WinXP/Win7/Server2008 及以上全版本 跨分区移动本质是复制删除,中断会造成数据残留;目标同名直接覆盖;无法移动被占用文件 Move-Item  
文件与目录操作 rename / ren 重命名文件或目录 调用NtSetInformationFile修改文件名属性,更新文件系统 MFT 条目,不移动文件数据簇 WinXP/Win7/Server2008 及以上全版本 仅修改名称,不能跨路径移动;通配符批量重命名行为容易不符合预期;无法修改被占用文件 Rename-Item  
磁盘管理 chkdsk 检查磁盘并修复文件系统错误 调用文件系统驱动校验 MFT、索引、安全描述符等元数据;可离线 / 在线修复,严重损坏需独占卷(需要卸载卷) WinXP/Win7/Server2008 及以上全版本 /f 修复参数需要卷独占,系统盘会要求重启执行;大量坏块扫描耗时极长;SSD 频繁 chkdsk 无收益 Repair-Volume  
磁盘管理 diskpart 管理磁盘分区 封装IOCTL_DISK_*磁盘设备控制码,和 volmgr.sys、磁盘类驱动交互,操作分区表、卷、GPT/MBR WinVista/Server2008 及以上全版本 操作分区表属于高危,误操作直接清空磁盘数据;必须管理员权限;离线磁盘识别存在延迟 Get-Disk/New-Partition/Format-Volume  
磁盘管理 format 格式化磁盘 下发 IOCTL 指令给磁盘驱动,在分区上创建 NTFS/FAT32/ReFS 文件系统,初始化 MFT、引导扇区等元数据 WinXP/Win7/Server2008 及以上全版本 快速格式化仅清空元数据,数据可恢复;完整格式化耗时很久;误格式化不可逆 Format-Volume  
磁盘管理 fsutil 文件系统工具,用于查询和配置文件系统设置 封装文件系统 IOCTL 控制码,直接和 NTFS/ReFS 驱动交互,查询文件元数据、硬链接、稀疏文件、配额等底层特性 WinVista/Server2008 及以上全版本 大量子命令需要管理员;部分参数仅 NTFS 支持,ReFS 部分特性不兼容;错误配置会引发文件异常 Get-FileIntegrity/New-SparseFile  
网络管理 ipconfig 显示或配置计算机的 IP 地址信息 调用 IP Helper API,读取 TCP/IP 协议栈(tcpip.sys)网卡接口、地址、DNS、DHCP 信息 WinXP/Win7/Server2008 及以上全版本 /release/renew 仅 DHCP 生效;静态 IP 无法通过该命令修改;IPv6 信息旧版本展示不全 Get-NetIPAddress/Get-DnsClientServerAddress  
网络管理 ping 检查网络连接的可达性 构造 ICMP Echo 请求报文,经由 tcpip.sys 协议栈发出,接收 ICMP 应答,计算往返时延 WinXP/Win7/Server2008 及以上全版本 Windows 默认 4 个包;防火墙常拦截 ICMP,ping 不通不代表业务不通;不检测端口连通性 Test-Connection  
网络管理 tracert 跟踪数据包到目标主机的路径 基于 IP 协议 TTL 超时机制,逐跳发送 ICMP/UDP 探测包,收集路由中间节点返回的超时报文 WinXP/Win7/Server2008 及以上全版本 中间节点防火墙丢弃 ICMP 会出现 * 超时;不支持 TCP 路由追踪;内网 NAT 场景链路展示不准 Test-NetConnection -TraceRoute  
网络管理 netstat 显示网络连接、路由表和网络接口的状态 查询 tcpip.sys 内核 TCB、路由表,读取套接字状态;新版 Windows 推荐使用 Get-NetTCPConnection 替代 WinXP~Win10;Server2008~2019;Server2022/2025 兼容但标记弃用 高并发服务器执行慢;无法直接关联进程;不区分 UDP 状态;输出解析成本高 Get-NetTCPConnection/Get-NetUDPEndpoint  
网络管理 nslookup 查询 DNS 记录 构造 DNS UDP/TCP 报文,向指定 DNS 服务器发起域名解析,解析资源记录 WinXP/Win7/Server2008 及以上全版本 默认使用系统 DNS;DNSSEC 解析支持弱;交互式模式容易混淆缓存结果 Resolve-DnsName  
网络管理 telnet 通过 Telnet 协议连接远程计算机 基于 TCP 协议建立套接字连接,实现明文双向字符流传输;默认系统已移除,依赖 Telnet 客户端组件 WinXP 默认自带;Win10/Server2016 + 默认需手动安装 明文传输不安全;现代服务器普遍封禁 23 端口;仅用于简单 TCP 连通性测试 Test-NetConnection  
网络管理 net 管理网络资源和用户账户,常见子命令如 net use、net share、net start 等 封装 LANMAN API,和 Server 服务、Workstation 服务、LSASS 交互,管理共享、会话、服务、域相关资源 WinXP/Win7/Server2008 及以上全版本 多子命令权限差异大;域和工作组行为不一致;部分功能逐步被 PowerShell 替代 New-SmbMapping/Get-SmbShare  
用户与权限管理 net user 管理用户账户 调用 NetUserAPI,本地账户读写 SAM 数据库;域环境下和域控 LDAP 交互 WinXP/Win7/Server2008 及以上全版本 修改域用户需要域控权限;密码明文在命令行存在泄露风险;本地 SAM 修改不实时同步 Get-LocalUser/New-LocalUser(本地),Get-ADUser(域)  
用户与权限管理 net localgroup 管理本地组 操作本地 SAM 数据库内本地安全组、组成员信息;域环境不影响域全局组 WinXP/Win7/Server2008 及以上全版本 仅作用本机本地组,不能管理 AD 域组;新增成员权限校验严格 Get-LocalGroup/Add-LocalGroupMember  
用户与权限管理 net group 管理全局组 域环境下通过 LDAP 操作 AD 域全局组;单机工作组模式不可用 WinServer 域环境;工作组主机执行直接报错 仅 AD 域可用;现代 AD 推荐使用 AD 模块命令 Get-ADGroup/Add-ADGroupMember  
用户与权限管理 whoami 显示当前登录的用户 查询当前进程访问令牌(Token),提取 SID、用户名、用户组信息 WinVista/Server2008 及以上全版本 低版本 XP 无内置 whoami;无法直接输出完整权限 SID 清单 whoami(原生支持) / $env:USERNAME / [System.Security.Principal.WindowsIdentity]::GetCurrent()  
用户与权限管理 runas 以不同的用户身份运行程序 创建新登录会话,生成新安全访问令牌,使用该令牌启动目标进程 WinXP/Win7/Server2008 及以上全版本 不支持直接传递密码;UAC 开启时行为有差异;无法继承部分网络凭据 Start-Process -Credential  
用户与权限管理 icacls 管理文件和目录的访问控制列表 (ACL) 读取 / 修改文件对象的安全描述符(SD),操作 DACL 自主访问控制列表,依赖 NTFS 安全特性 WinVista/Server2008 及以上全版本 FAT32 无效;权限继承批量修改容易误覆盖;备份恢复 ACL 格式严格 Get-Acl/Set-Acl  
系统信息与配置 systeminfo 显示计算机的详细配置信息 读取 WMI、注册表、系统固件信息,汇总 OS 版本、硬件、补丁、域信息 WinXP/Win7/Server2008 及以上全版本 域主机查询缓慢;输出文本解析困难;部分硬件信息不准确 Get-ComputerInfo  
系统信息与配置 tasklist 显示当前运行的进程列表 调用 PSAPI/NTQuerySystemInformation,遍历内核进程 EPROCESS 结构,获取进程名、PID、会话、句柄等信息 WinXP/Win7/Server2008 及以上全版本 无法直接展示完整句柄数、内存明细;部分系统进程信息受限 Get-Process  
系统信息与配置 taskkill 终止一个进程 通过 PID / 进程名找到目标 EPROCESS,下发NtTerminateProcess内核 API 结束进程 WinXP/Win7/Server2008 及以上全版本 强制终止会丢失数据;系统核心进程终止直接蓝屏;批量通配风险高 Stop-Process  
系统信息与配置 msinfo32 打开系统信息工具 WMI 采集整机硬件、驱动、服务、环境变量等系统信息,图形化展示 WinXP/Win7/Server2008 及以上全版本 命令行无法直接导出结构化数据;采集大量硬件信息耗时较长 Get-CimInstance  
系统信息与配置 get-wmiobject 使用 WMI 获取计算机硬件、软件和操作系统信息 WMI 提供程序调用内核 / 注册表接口,通过 CIM 对象返回系统数据(PowerShell 原生命令) PowerShell2.0+;Win7/Server2008R2 及以上 微软已弃用,WMI 性能差;远程访问需要防火墙与权限 Get-CimInstance(推荐替代)  
系统信息与配置 wmic Windows 管理工具命令行界面,提供系统管理的多个功能 WMI 的老式命令行封装,调用 CIM 提供程序查询配置;微软已逐步弃用 WinXP~Win10、Server2008~2019;Server2022/2025 保留但不推荐 输出文本难解析;远程 WMI 端口容易被防火墙拦截;新特性不再适配 Get-CimInstance  
时间与日期 time 显示或设置系统时间 调用NtSetSystemTime/NtQuerySystemTime,修改内核系统时钟,同步到 W32Time 时间服务 WinXP/Win7/Server2008 及以上全版本 域控环境会被域时间强制覆盖;修改系统时间会冲击日志、证书时间戳 Get-Date/Set-Date  
时间与日期 date 显示或设置系统日期 同 time 底层 API,修改系统日历时间 WinXP/Win7/Server2008 及以上全版本 域环境时间同步会自动回写;影响文件时间戳、业务日志 Get-Date/Set-Date  
环境变量与路径管理 set 显示、设置、删除环境变量 读写进程 PEB 内环境块;不带参数输出全部变量,仅当前 cmd 会话生效(不加注册表持久化) WinXP/Win7/Server2008 及以上全版本 默认仅会话生效;持久化系统变量需要修改注册表;特殊符号需要转义 $env:变量名 / [Environment]::SetEnvironmentVariable()  
环境变量与路径管理 path 显示或修改执行文件的路径 修改进程环境变量 PATH,程序查找可执行文件时按该路径顺序检索 WinXP/Win7/Server2008 及以上全版本 直接修改仅当前会话生效;过长 PATH 会引发程序加载异常;重复路径冗余 $env:PATH / [Environment]::GetEnvironmentVariable("PATH")  
系统启动与关闭 shutdown 关机或重启计算机 调用InitiateSystemShutdownExWin32API,通知 CSRSS、会话管理器执行系统关机流程,广播关机消息 WinXP/Win7/Server2008 及以上全版本 /t 0 立即关机,未保存数据丢失;域服务器意外关机容易引发 AD 异常 Stop-Computer/Restart-Computer  
系统启动与关闭 restart 重启计算机 shutdown 的简化封装,底层复用系统关机 + 重启流程 WinVista/Server2008 及以上 部分精简系统无 restart 别名,建议直接使用 shutdown /r Restart-Computer  
系统启动与关闭 logoff 注销当前用户 通知 Winlogon、CSRSS 销毁当前用户会话,释放用户态资源,回收访问令牌 WinXP/Win7/Server2008 及以上全版本 仅注销当前会话,不会重启;强制注销丢失未保存工作 Logoff / Disconnect-RDUser(远程桌面)  
驱动程序与服务管理 sc 管理 Windows 服务 和 SCM(服务控制管理器)通信,读写注册表HKLM\SYSTEM\CurrentControlSet\Services,启停、配置服务 WinXP/Win7/Server2008 及以上全版本 sc create/delete 高危,错误配置会导致服务无法启动;查询信息格式不友好 Get-Service/New-Service  
驱动程序与服务管理 net start 启动 Windows 服务 封装 SCM 接口,等价于 sc start,调用服务控制管理器启动目标服务 WinXP/Win7/Server2008 及以上全版本 依赖服务未启动时直接失败;无详细报错原因 Start-Service  
驱动程序与服务管理 net stop 停止 Windows 服务 封装 SCM 接口,通知服务入口函数执行停止逻辑 WinXP/Win7/Server2008 及以上全版本 服务依赖其他业务时强制停止会连锁故障;部分内核服务无法正常停止 Stop-Service  
安全与防火墙 netsh 配置网络和防火墙设置 网络配置命令解释器,调用 WFP(Windows 过滤平台)API、TCPIP 配置接口,管理网卡、路由、防火墙策略 WinXP/Win7/Server2008 及以上全版本 新旧防火墙子命令差异巨大;命令繁琐,批量维护可读性差 New-NetFirewallRule/New-NetRoute  
安全与防火墙 firewall 配置 Windows 防火墙 netsh advfirewall 的简化别名,操作 WFP 防火墙过滤规则 Win7/Server2008R2 及以上 不同系统版本别名可用性不一致,不推荐脚本直接使用 New-NetFirewallRule  
安全与防火墙 secpol.msc 打开本地安全策略编辑器 读取 / 写入本地安全数据库(secedit.sdb),配置账户策略、审计、本地权限分配 WinXP 专业版 / Server 全版本;家庭版无 secpol 图形界面,无法直接批量自动化;策略不立即生效,需要刷新 Get-LocalSecurityPolicy / secedit.exe / PowerShell 安全模块  
脚本与批处理文件 call 调用批处理文件中的其他批处理文件 在当前 cmd 进程上下文新建批处理执行栈,执行完毕返回原脚本上下文,不新建独立 cmd 进程 WinXP/Win7/Server2008 及以上全版本 不加 call 直接执行子 bat 会直接退出主脚本;变量延迟扩展容易踩坑 . .\script.ps1(点源执行)  
脚本与批处理文件 echo 打印信息到命令行界面或关闭命令回显 cmd 内置命令,输出字符串到标准输出流(STDOUT);echo off 控制批处理命令本身是否打印 WinXP/Win7/Server2008 及以上全版本 echo. 输出空行存在兼容性坑;特殊字符 ^&<> 需要转义 Write-Host/Write-Output  
脚本与批处理文件 pause 暂停批处理文件的执行,等待用户按任意键继续 阻塞当前 cmd 线程,读取控制台标准输入事件,按键后恢复执行 WinXP/Win7/Server2008 及以上全版本 自动化无人脚本禁止使用 pause,会卡住流程;重定向输入时行为异常 Read-Host  
脚本与批处理文件 for 用于循环遍历文件、目录或数字 cmd 内置解析器实现循环逻辑,迭代文件列表、字符串、数值序列,批量执行命令 WinXP/Win7/Server2008 及以上全版本 变量延迟扩展、嵌套 for 语法复杂;解析特殊文件名容易出错 for() / ForEach-Object  
高级文件操作 robocopy 强大的文件复制工具,支持镜像复制 微软可靠复制工具,原生支持增量、镜像、权限复制、重试、多线程,直接调用底层文件 API,性能远高于 copy/xcopy WinVista/Server2008 及以上,Server2022/2025 内置推荐 /MIR 镜像参数高危,会删除目标多余文件;长路径、符号链接参数需要额外控制 Copy-Item -Recurse  
高级文件操作 comp 比较两个文件或目录中的文件 逐字节读取两份文件数据做比对,记录偏移不一致位置 WinXP/Win7/Server2008 及以上全版本 仅简单字节比对,不适合大文件;无行级差异展示 Compare-Object  
高级文件操作 fc 比较文件内容 支持 ASCII / 二进制比对,内置文本行匹配算法,输出差异行 WinXP/Win7/Server2008 及以上全版本 大文本文件性能差;编码不统一会误报差异 Compare-Object  
高级文件操作 find 搜索文本中的字符串 逐行读取输入流,匹配目标字符串并输出匹配行 WinXP/Win7/Server2008 及以上全版本 仅单行匹配;不支持正则;编码问题容易匹配失败 Select-String  
打印与共享管理 net share 显示或创建共享目录 和 Server 服务交互,注册 SMB 共享,写入注册表共享配置,afd.sys/rdbss.sys 对外提供 SMB 访问 WinXP/Win7/Server2008 及以上全版本 共享权限和 NTFS 权限叠加容易混淆;重启后共享可能丢失(未持久化) Get-SmbShare/New-SmbShare  
打印与共享管理 net print 查看或管理打印作业 和 Print Spooler 打印后台服务通信,枚举、控制打印队列任务 WinXP~Win10;新版系统逐步弱化 新打印架构兼容性差;推荐使用 printmanagement 模块 Get-Printer/Get-PrintJob  
计算机名与域名管理 hostname 显示计算机的主机名 读取内核注册表存储的计算机 NetBIOS 名称 WinXP/Win7/Server2008 及以上全版本 仅 NetBIOS 名,不等同于 FQDN 域名;修改后需要重启生效 $env:COMPUTERNAME / `Get-ComputerInfo Select CsDnsHostName`
计算机名与域名管理 net computer 添加或删除计算机到域 和 AD 域控 LDAP 交互,修改域内计算机账户对象;需要域管理员权限 WinServer 域环境;工作组主机执行报错 现代 AD 环境推荐使用 PowerShell 域模块,该命令兼容性一般 Add-Computer  

可选扩展交付

在 Windows Server 2022 中,CMD(命令提示符)提供了众多命令。以下是按功能分类的常见 CMD 命令表格:

功能分类 命令 描述
文件与目录操作 dir 显示目录中的文件和文件夹
  cd / chdir 改变当前目录
  mkdir / md 创建新目录
  rmdir / rd 删除空目录
  del / erase 删除文件
  copy 复制文件
  xcopy 复制文件和目录
  move 移动文件或目录
  rename / ren 重命名文件或目录
磁盘管理 chkdsk 检查磁盘并修复文件系统错误
  diskpart 管理磁盘分区
  format 格式化磁盘
  fsutil 文件系统工具,用于查询和配置文件系统设置
网络管理 ipconfig 显示或配置计算机的 IP 地址信息
  ping 检查网络连接的可达性
  tracert 跟踪数据包到目标主机的路径
  netstat 显示网络连接、路由表和网络接口的状态
  nslookup 查询 DNS 记录
  telnet 通过 Telnet 协议连接远程计算机
  net 用于管理网络资源和用户账户,常见的子命令如 net usenet sharenet start 等
用户与权限管理 net user 管理用户账户
  net localgroup 管理本地组
  net group 管理全局组
  whoami 显示当前登录的用户
  runas 以不同的用户身份运行程序
  icacls 管理文件和目录的访问控制列表 (ACL)
系统信息与配置 systeminfo 显示计算机的详细配置信息
  tasklist 显示当前运行的进程列表
  taskkill 终止一个进程
  msinfo32 打开系统信息工具
  get-wmiobject 使用 WMI 获取计算机硬件、软件和操作系统信息
  wmic Windows 管理工具命令行界面,提供系统管理的多个功能
时间与日期 time 显示或设置系统时间
  date 显示或设置系统日期
环境变量与路径管理 set 显示、设置、删除环境变量
  path 显示或修改执行文件的路径
系统启动与关闭 shutdown 关机或重启计算机
  restart 重启计算机
  logoff 注销当前用户
驱动程序与服务管理 sc 管理 Windows 服务
  net start 启动 Windows 服务
  net stop 停止 Windows 服务
安全与防火墙 netsh 配置网络和防火墙设置
  firewall 配置 Windows 防火墙
  secpol.msc 打开本地安全策略编辑器
脚本与批处理文件 call 调用批处理文件中的其他批处理文件
  echo 打印信息到命令行界面或关闭命令回显
  pause 暂停批处理文件的执行,等待用户按任意键继续
  for 用于循环遍历文件、目录或数字
高级文件操作 robocopy 强大的文件复制工具,支持镜像复制
  comp 比较两个文件或目录中的文件
  fc 比较文件内容
  find 搜索文本中的字符串
打印与共享管理 net share 显示或创建共享目录
  net print 查看或管理打印作业
计算机名与域名管理 hostname 显示计算机的主机名
  net computer 添加或删除计算机到域

备注:

  • CMD命令的功能涵盖了文件操作、磁盘管理、网络配置、系统管理等方面,在 Windows Server 2022 管理和维护中非常常用。
  • 对于更复杂的任务,建议使用 PowerShell,它提供了比 CMD 更强大的命令行操作能力和脚本支持。

Windows 运维扩展命令汇总表(补全格式,修正笔误,可直接合并总表)

功能分类 命令 描述 底层原理 风险坑点
远程管理 psexec 通过 PsTools 工具以远程方式执行命令,类似于在本地执行命令。此命令属于 Sysinternals 工具集的一部分 底层基于 SMB 协议,远程建立 IPC\(会话,上传psexec服务程序到目标`ADMIN\),注册临时服务,通过服务进程承载用户指令,回传输出;依赖ADMIN\(`、IPC\)共享与目标 SCM 服务 1. 需要目标开启 IPC\(、ADMIN\)共享、防火墙放行 SMB;2. 旧版本凭据明文传输;3. 会在目标主机留下临时服务痕迹,安全设备极易告警;4. 高版本 Defender 默认拦截 psexec;5. 域横向渗透高频工具,生产环境重点审计监控
远程管理 winrs Windows 远程 shell,允许通过命令行在远程计算机上运行命令 基于 WinRM(WS-Management 协议,HTTP/HTTPS),依托 WSMV 通信,远程启动 winrshost.exe 承载命令执行,返回标准输出 1. 目标主机必须提前启用 WinRM 监听;2. 默认 5985 (HTTP)/5986 (HTTPS) 端口;3. 执行权限严格依赖 WinRM 配置;4. HTTP 未加密传输存在报文嗅探风险
远程管理 mstsc 启动远程桌面连接工具,允许连接到远程计算机 mstsc.exe(RDP 客户端),默认 TCP 3389,新版支持 UDP 传输;和目标 TermService 服务交互,使用 RDP 协议完成图形会话传输 1. 默认 3389 端口极易被暴力扫描;2. 未加固 RDP 存在凭证爆破、历史 RDP 漏洞风险;3. UDP 模式弱网下画面卡顿异常;4. 目标需开启远程桌面并放行防火墙
日志与事件查看 eventvwr 启动事件查看器,查看和分析计算机日志 图形程序 eventvwr.msc,封装 wevtapi.dll,读取系统C:\Windows\System32\winevt\Logs下 evtx 日志文件,可视化解析展示 1. 超大 evtx 日志直接打开容易程序卡死;2. 图形界面不适合自动化批量采集;3. 安全日志权限严格,普通用户无读取权限
日志与事件查看 wevtutil 用于管理和查询事件日志,可以通过命令行清理、导出、查询等 调用 wevtapi.dll 原生 Windows 事件日志 API,直接操作 evtx 日志存储,支持 XPath 过滤查询、导出、清除日志 1. 清除安全日志会触发安全审计告警;2. 导出大日志文件消耗磁盘 IO 与空间;3. XPath 语法不同系统版本存在兼容性差异
打印机管理 print 从命令行向打印机发送文件 调用打印后台 Spooler 服务(spoolsv.exe),封装 GDI 打印接口,将文档送入打印队列 1. 仅支持可直接渲染的文件,不支持 Word/Excel 等复合文档;2. 打印服务停止时直接执行失败;3. 无实时打印状态反馈
打印机管理 lpq 查看打印队列中的打印作业 实现 LPR 协议客户端,和目标 LPD 打印服务通信,查询队列任务 1. LPR/LPD 老旧协议,新版 Windows 默认不安装;2. 跨平台兼容性差;3. 不支持现代 TCP 网络打印
打印机管理 lpr 向指定打印机发送打印任务 LPR 协议客户端,封装打印数据发送至 LPD 服务 1. 需要手动开启系统 LPR 打印功能;2. 无身份认证,内网任意主机均可投递打印任务;3. 现代企业打印架构基本弃用
服务与进程管理 services.msc 启动 Windows 服务管理界面,管理系统中的服务 图形控制台,调用 SCM(服务控制管理器)API,读写HKLM\SYSTEM\CurrentControlSet\Services注册表项 1. 图形操作无法批量自动化;2. 错误修改服务配置极易导致系统无法启动;3. 部分内核驱动服务无法直接启停
服务与进程管理 taskmgr 启动任务管理器,显示进程和应用程序列表 taskmgr.exe,读取 EPROCESS 内核结构、性能计数器,采集进程 CPU / 内存 / 句柄等指标,图形化展示 1. 低权限用户看不到部分系统核心进程;2. 高并发服务器实时刷新会额外占用 CPU;3. 强制结束关键系统进程直接蓝屏
服务与进程管理 schtasks 创建、删除或配置定时任务 和任务计划程序服务 Schedule 交互,读写HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ScheduleC:\Windows\System32\Tasks任务 XML 1. 任务权限配置不当可实现本地提权;2. 任务路径含特殊字符容易解析失败;3. 旧版 schtasks 和新版任务计划 Schema 存在兼容性问题
安全管理 netstat -an 显示所有的活动连接和端口,监视网络流量 查询 tcpip.sys 内核 TCB、UDP 端点表,枚举所有套接字信息 1. Server2022/2025 标记弃用,高并发服务器执行缓慢;2. 默认无法直接关联进程 PID;3. 无法区分真实业务连接与内核闲置 TCB
安全管理 net user username /delete 删除指定的用户账户 调用 NetUserDel API,本地修改 SAM 数据库;域环境走 LDAP 操作 AD 用户对象 1. 删除系统内置账户会引发系统异常;2. 域用户删除后恢复成本高;3. 需要管理员权限
安全管理 net accounts 显示和管理系统的密码策略 读取本地安全数据库 secedit.sdb,展示密码长度、锁定、老化策略;域环境读取域组策略密码策略 1. 本地策略仅工作组生效,域主机优先 AD 组策略覆盖;2. 仅支持查看,修改策略推荐 secpol.msc
安全管理 auditpol 配置和管理审核策略,查看事件日志中的审计信息 调用 AuditPolicy 原生 API,修改系统审核子系统配置,控制内核 / 用户态事件是否写入安全日志 1. 审计规则配置过多会快速膨胀安全日志、耗尽磁盘;2. 策略变更不会立即生效,部分场景需重启;3. 普通用户无配置权限
硬件管理与诊断 driverquery 显示计算机上所有已安装驱动程序的列表 调用 WMI/SetupAPI,枚举HKLM\SYSTEM\CurrentControlSet\Services内驱动项,读取驱动版本、厂商信息 1. 原始文本输出不易程序解析;2. 部分过滤驱动、未加载驱动无法展示;3. 无法直接查看驱动非分页内存占用
硬件管理与诊断 wmic path win32_videocontroller get caption 获取计算机上显示适配器的信息 WMI CIM 提供程序,查询 Win32_VideoController 类,读取显卡硬件信息 1. wmic 已逐步弃用;2. 虚拟化环境显卡信息不准确;3. 远程 WMI 查询容易被防火墙拦截
硬件管理与诊断 wmic memorychip list full 显示计算机的内存条详细信息 WMI 查询 Win32_PhysicalMemory 类,读取 SPD 内存硬件信息 1. 虚拟机通常返回空数据;2. 部分品牌主板 BIOS 未填充 SPD 信息,查询空白;3. wmic 新系统不再推荐
硬件管理与诊断 wmic cpu 获取处理器相关信息(如型号、核心数、速度等) WMI 查询 Win32_Processor 类,读取 CPU 硬件描述信息 1. 虚拟化环境 CPU 标识可能被虚拟化层篡改;2. wmic 属于淘汰工具
硬件管理与诊断 systeminfo 显示计算机硬件和操作系统的详细信息 读取 WMI、注册表、固件信息,汇总 OS、补丁、硬件、域信息 1. 域主机查询速度很慢;2. 虚拟化硬件信息存在失真;3. 文本输出难以自动化解析
硬件管理与诊断 get-wmiobject Win32_Processor 使用 WMI 查询处理器信息 PowerShell 封装 WMI COM 接口,查询 CIM 处理器类 1. Get-WmiObject 已经弃用,推荐 Get-CimInstance;2. 远程 WMI 端口易被防火墙拦截
注册表管理 regedit 打开注册表编辑器,进行注册表的修改和管理 regedit.exe,封装 Advapi32 注册表 API,读取写入注册表配置单元(ntuser.dat、system 等) 1. 错误修改核心注册表直接蓝屏、系统无法启动;2. 权限不足无法修改系统保护项;3. 图形界面不适合批量自动化
注册表管理 reg query 查询注册表中指定路径的键值 reg.exe 工具,调用 RegQueryValueEx 等 Advapi32 原生注册表 API 1. 长注册表路径、特殊字符容易解析失败;2. 受保护注册表项需要 TrustedInstaller 权限;3. Wow64 32/64 位重定向容易读取错位
注册表管理 reg add 向注册表添加键值 reg.exe 调用 RegSetValueEx,写入注册表配置单元 1. 写入系统核心项出错直接引发故障;2. Wow64 重定向坑;3. 键值类型(dword/string)写错配置不生效
注册表管理 reg delete 从注册表中删除指定的键值 reg.exe 调用 RegDeleteKeyEx,删除注册表节点 / 键值 ⚠️高危,误删系统注册表项直接导致服务异常、系统无法启动;部分受保护项需要特殊权限
磁盘空间与使用情况 fsutil volume diskfree C: 查询指定驱动器的可用空间 下发 FSCTL_GET_VOLUME_BITMAP 文件系统 IOCTL,和 NTFS/ReFS 驱动交互,获取卷空闲字节 1. 需要管理员权限;2. 开启磁盘配额时,展示值和用户可见空闲容量不一致;3. FAT32 部分特性支持不全
磁盘空间与使用情况 dir /s 显示当前目录及所有子目录下的文件 NtQueryDirectoryFile 递归遍历目录 FCB,枚举所有子条目 1. 海量目录下执行极慢,大量消耗 IO;2. 默认跳过系统 / 隐藏文件;3. 超长路径容易截断
磁盘空间与使用情况 tree 以树状图的形式显示目录结构 递归调用目录查询 API,格式化树形文本输出 1. 超大目录执行缓慢;2. 默认仅展示目录,不展示文件;3. 老旧控制台中文容易乱码
故障排除 sfc /scannow 执行系统文件检查,扫描并修复损坏的系统文件 调用 Windows 资源保护 WRP,比对系统文件和 Component Store(WinSxS)中的可信副本,自动替换损坏文件 1. 必须管理员权限;2. SFC 修复失败时需要先用 DISM 修复系统映像;3. 第三方修改的系统文件会被强制还原;4. 严重损坏场景需要 WinPE 离线修复
故障排除 dism /online /cleanup-image /restorehealth 使用部署映像服务和管理工具修复系统映像 DISM 读取 Windows 更新源(WSUS/MU),从在线源修复 WinSxS 组件库损坏文件 1. 需要主机连通外网或内网 WSUS;2. 隔离内网无法在线修复;3. 修复过程占用大量磁盘与 CPU;4. 组件严重损坏时修复失败
故障排除 chkdsk C: /f /r 检查磁盘上的错误并修复(包括查找坏道并修复文件系统错误) 调用文件系统驱动校验 MFT、索引,/r 参数扫描扇区标记坏块;系统盘需要重启离线执行 1. /r 参数大容量磁盘扫描耗时极久;2. 正在写入的文件存在丢失风险;3. SSD 不建议频繁执行 /r;4. 磁盘硬件故障时 chkdsk 可能加剧损坏
环境配置与设置 setx 设置或删除用户和系统环境变量 调用 SetEnvironmentVariable API,写入注册表永久环境变量(用户:HKCU,系统:HKLM) 1. setx 设置后当前 cmd 会话不生效,新建窗口才加载;2. 变量值过长会自动截断;3. 修改系统变量需要管理员权限
环境配置与设置 get-command 列出所有可用的 PowerShell 命令 PowerShell 元数据扫描所有已加载模块、内置 cmdlet、别名、可执行程序 1. 模块未导入时无法看到对应命令;2. 远程会话命令集和本地不一致;3. 加载大量模块时执行缓慢
性能监控与分析 perfmon 启动性能监视器,监控计算机的资源使用情况(CPU、内存、磁盘、网络等) perfmon.exe,读取系统性能计数器(PerfLib),采集内核 / 用户态指标,支持日志记录与告警 1. 大量计数器持续采集会额外消耗系统资源;2. 第三方驱动损坏的计数器会导致 perfmon 报错;3. 图形界面不适合自动化采集
性能监控与分析 tasklist /v 显示详细的任务和进程信息 NTQuerySystemInformation 遍历 EPROCESS,读取进程用户名、会话、窗口标题等扩展信息 1. 高并发服务器执行缓慢;2. 部分系统进程无法读取用户名;3. 文本输出不利于程序解析
组策略管理 gpedit.msc 打开组策略编辑器,进行本地计算机策略的配置 读取 / 写入本地组策略文件C:\Windows\System32\GroupPolicy,编译保存到 registry.pol 1. Windows 家庭版无 gpedit 组件;2. 域主机本地组策略优先级低于 AD 域 GPO;3. 修改策略不会即时生效,需执行 gpupdate 刷新
组策略管理 gpresult /R 显示计算机当前应用的组策略设置 读取 RSoP(策略结果集),汇总本地 + 域下发的所有生效 GPO 1. 域离线时仅能读取本地策略;2. 复杂 GPO 环境 RSoP 生成耗时较长;3. 仅查询,无法编辑策略
组策略管理 secpol.msc 打开本地安全策略编辑器,用于配置安全设置 读写本地安全数据库 secedit.sdb,管理账户策略、审计、用户权限分配 1. 家庭版无 secpol;2. 域环境 AD 策略会覆盖本地安全策略;3. 策略变更需要刷新生效
文件系统访问控制 icacls 修改文件和文件夹的访问控制列表(ACL) 读取 / 修改文件安全描述符 SD,操作 DACL 自主访问控制列表,依赖 NTFS 安全模型 1. FAT32 文件系统无 ACL,命令无效;2. 批量继承修改极易误覆盖原有权限;3. 跨主机迁移 SID 容易失效
文件系统访问控制 cacls 修改文件和文件夹的访问权限(较旧的工具,现在推荐使用 icacls) 老旧 ACL 修改工具,早期 NT 安全 API 封装,功能残缺 1. 微软已废弃;2. 不支持新式安全描述符特性;3. Unicode 文件名兼容性差,脚本禁止优先使用
多任务和并行操作 start 启动一个新的命令行窗口或应用程序 cmd 内置命令,调用 CreateProcess,新建独立进程,脱离当前 cmd 上下文 1. 不加等待参数时主脚本直接继续执行,不等待程序结束;2. 路径带空格必须引号处理,经典踩坑点;3. 窗口参数在不同 Windows 版本行为不一致
多任务和并行操作 start /min 启动应用程序并最小化窗口 start 内置参数,CreateProcess 同时设置窗口样式为 SW_SHOWMINNOACTIVE 1. 部分 GUI 程序会忽略窗口样式强制弹出;2. 控制台程序最小化行为存在差异
多任务和并行操作 start /wait 启动应用程序并等待它完成执行后再返回 CreateProcess 后调用 WaitForSingleObject 阻塞当前 cmd 线程,直到子进程退出 1. 子进程再派生新进程时容易出现 “假等待” 提前返回;2. 程序卡死会直接阻塞整个脚本
虚拟化与容器管理 docker 管理 Docker 容器和镜像(如果已安装 Docker) Windows 上 Docker 底层依赖 Moby 引擎,WSL2/Hyper-V 隔离,调用内核容器 API、网络栈、挂载机制 1. 需要提前启用 WSL2 或 Hyper-V;2. 不同版本参数存在差异;3. 容器权限配置不当存在逃逸风险
虚拟化与容器管理 Hyper-V 创建和管理 Hyper-V 虚拟机(如果启用了 Hyper-V) 对应 PowerShell Hyper-V 模块,调用 VMMS 虚拟机管理服务,操作 VSP/VSC 虚拟化驱动、VHD 存储 1. BIOS 需要开启硬件虚拟化 + 系统安装 Hyper-V 组件;2. 普通用户无管理权限;3. 快照、合并 VHD 操作失误极易损坏虚拟磁盘
PowerShell 相关 powershell 启动 PowerShell 会话,进行更复杂的管理和脚本执行 启动 powershell.exe,加载 CLR/PowerShell 引擎,初始化运行空间,导入基础模块 1. 执行策略 Restricted 时无法运行脚本;2. PowerShell 不同版本语法兼容性差异大;3. 进程权限继承存在坑
Windows 更新 wuauclt 启动 Windows 更新客户端 旧版 Windows 更新客户端入口,调用 Windows Update 服务 wuauserv 1. Win10 1709+、Server2019 之后该命令逐步失效,微软不再维护;2. 无法可靠触发立即扫描更新
Windows 更新 usoclient 启动更新服务客户端,检查更新 USO(Update Session Orchestrator),新版 Windows 原生更新客户端,替代 wuauclt 1. 参数无官方稳定文档,版本间行为经常变动;2. 仅可触发扫描,不能直接控制安装;3. 后台异步执行,无法同步等待结果
其他常用命令 shutdown /r /f 强制重启计算机,并关闭所有应用程序 调用 InitiateSystemShutdownEx,强制终止进程,通知 CSRSS 执行关机重启流程 1. /f 强制关闭程序,未保存数据直接丢失;2. 域控强制重启可能损坏 AD 数据库;3. 可被高权限程序中止关机流程
其他常用命令 shutdown /s /f 强制关闭计算机,并关闭所有应用程序 和 /r 同源,下发关机而非重启指令 1. 核心业务主机谨慎使用;2. 大量未保存文件直接丢失;3. 部分硬件服务器 ACPI 异常无法正常断电
其他常用命令 ver 显示当前操作系统的版本信息 cmd 内置命令,读取内核版本字符串 1. 仅返回 NT 版本号,无法区分专业版 / 服务器版;2. 和 systeminfo 展示 Build 号存在细微差异;3. PowerShell 内置不识别 ver

可选扩展


功能分类 命令 描述
远程管理 psexec 通过 PsTools 工具以远程方式执行命令,类似于在本地执行命令。此命令属于 Sysinternals 工具集的一部分
  winrs Windows 远程 shell,允许通过命令行在远程计算机上运行命令
  mstsc 启动远程桌面连接工具,允许连接到远程计算机
日志与事件查看 eventvwr 启动事件查看器,查看和分析计算机日志
  wevtutil 用于管理和查询事件日志,可以通过命令行清理、导出、查询等
打印机管理 print 从命令行向打印机发送文件
  lpq 查看打印队列中的打印作业
  lpr 向指定打印机发送打印任务
服务与进程管理 services.msc 启动 Windows 服务管理界面,管理系统中的服务
  taskmgr 启动任务管理器,显示进程和应用程序列表
  schtasks 创建、删除或配置定时任务
安全管理 netstat -an 显示所有的活动连接和端口,监视网络流量
  net user username /delete 删除指定的用户账户
  net accounts 显示和管理系统的密码策略
  auditpol 配置和管理审核策略,查看事件日志中的审计信息
硬件管理与诊断 driverquery 显示计算机上所有已安装驱动程序的列表
  wmic path win32_videocontroller get caption 获取计算机上显示适配器的信息
  wmic memorychip list full 显示计算机的内存条详细信息
  wmic cpu 获取处理器相关信息(如型号、核心数、速度等)
  systeminfo 显示计算机硬件和操作系统的详细信息
  get-wmiobject Win32_Processor 使用 WMI 查询处理器信息
注册表管理 regedit 打开注册表编辑器,进行注册表的修改和管理
  reg query 查询注册表中指定路径的键值
  reg add 向注册表添加键值
  reg delete 从注册表中删除指定的键值
磁盘空间与使用情况 fsutil volume diskfree C: 查询指定驱动器的可用空间
  dir /s 显示当前目录及所有子目录下的文件
  tree 以树状图的形式显示目录结构
故障排除 sfc /scannow 执行系统文件检查,扫描并修复损坏的系统文件
  dism /online /cleanup-image /restorehealth 使用部署映像服务和管理工具修复系统映像
  chkdsk C: /f /r 检查磁盘上的错误并修复(包括查找坏道并修复文件系统错误)
环境配置与设置 setx 设置或删除用户和系统环境变量
  get-command 列出所有可用的 PowerShell 命令
性能监控与分析 perfmon 启动性能监视器,监控计算机的资源使用情况(CPU、内存、磁盘、网络等)
  tasklist /v 显示详细的任务和进程信息
组策略管理 gpedit.msc 打开组策略编辑器,进行本地计算机策略的配置
  gpresult /R 显示计算机当前应用的组策略设置
  secpol.msc 打开本地安全策略编辑器,用于配置安全设置
文件系统访问控制 icacls 修改文件和文件夹的访问控制列表(ACL)
  cacls 修改文件和文件夹的访问权限(较旧的工具,现在推荐使用 icacls
多任务和并行操作 start 启动一个新的命令行窗口或应用程序
  start /min 启动应用程序并最小化窗口
  start /wait 启动应用程序并等待它完成执行后再返回
虚拟化与容器管理 docker 管理 Docker 容器和镜像(如果已安装 Docker)
  Hyper-V 创建和管理 Hyper-V 虚拟机(如果启用了 Hyper-V)
PowerShell 相关 powershell 启动 PowerShell 会话,进行更复杂的管理和脚本执行
Windows 更新 wuauclt 启动 Windows 更新客户端
  usoclient 启动更新服务客户端,检查更新
其他常用命令 shutdown /r /f 强制重启计算机,并关闭所有应用程序
  shutdown /s /f 强制关闭计算机,并关闭所有应用程序
  ver 显示当前操作系统的版本信息

说明:

  • 命令行实用程序:以上命令涵盖了从日常管理到故障排除、性能监控等多方面功能。Windows Server 2022 提供的命令行工具非常强大,可以在没有图形界面的情况下进行完整的服务器管理。

    • PowerShell 提升:虽然 CMD 命令对于许多基础操作足够用,但 PowerShell 提供了更多功能,尤其在批量管理、自动化脚本和远程管理方面更为强大,建议熟悉 PowerShell 对 Windows Server 的深入管理。

功能分类 命令 描述 底层原理 风险坑点
远程管理与操作 net use \\hostname\share 连接远程共享文件夹,建立网络驱动器连接 调用 Mpr.dll 网络提供器 API,通过 SMBv1/SMBv2/SMBv3 协议与目标服务器的 LanmanServer 服务建立会话,维护本地网络连接表 1. SMBv1 存在高危漏洞,不建议启用;2. 凭据会缓存到本地,存在凭证泄露风险;3. 目标未开启共享 / 防火墙拦截会直接失败;4. IPC$ 空会话可被用于横向探测
远程管理与操作 net view 查看局域网内其他计算机及其共享资源 基于 SMB、NetBIOS、WNetEnumResource 接口,向局域网浏览服务器查询在线主机与共享列表 1. 依赖 Computer Browser 服务,新版 Windows 默认关闭该服务;2. 跨网段无法扫描;3. 容易被内网安全设备标记为扫描行为
远程管理与操作 net share 显示本机共享的文件夹或资源 调用 SrvApi.dll,读取 LanmanServer 服务维护的本地共享配置表,读取注册表HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Shares 1. 误删除系统默认共享(C\(、ADMIN\))会影响远程运维;2. 随意开放共享极易造成文件泄露;3. 共享权限配置不当存在越权访问
远程管理与操作 netstat -ano 显示所有网络连接及相关进程的 PID 内核层面读取 tcpip.sys 维护的 TCB、UDP 端点结构,关联进程 PID,由 netstat 工具格式化输出 1. Server2022 及新版推荐替换为 Get-NetTCPConnection;2. 高并发服务器执行耗时久,占用 CPU;3. 无法区分闲置 TCB 与真实业务连接
远程管理与操作 telnet 启动 Telnet 客户端,允许通过命令行与远程设备建立连接 Telnet 明文协议,基于 TCP 建立套接字,直接双向传输字符流 1. 全程明文传输,极易抓包窃取账号密码;2. Windows 默认不安装 Telnet 客户端;3. 生产环境禁止用于设备管理
磁盘与存储管理 diskpart 启动磁盘分区工具,用于磁盘管理(创建、删除、扩展分区等) 调用 DiskMgmt 内核接口,与磁盘驱动、卷管理器(ftdisk.sys/volmgr.sys)交互,修改磁盘分区表、卷配置 1. 误删除分区会直接丢失全部数据;2. 离线磁盘操作失误会损坏 GPT/MBR 分区表;3. 动态磁盘、ReFS 卷操作存在版本兼容性问题
磁盘与存储管理 format 格式化磁盘驱动器或分区 调用文件系统驱动(ntfs.sys/fat32 等),重建文件系统元数据、分配表,清空文件记录 1. 格式化后数据常规手段难以恢复,执行前务必确认分区;2. 系统盘无法直接在线格式化;3. 快速格式化仅清空元数据,数据可恢复
磁盘与存储管理 chkdsk /f /r 检查并修复磁盘错误,扫描并修复坏道(需要重新启动) 文件系统驱动校验 MFT、索引记录,/r 触发扇区扫描,标记坏块隔离;系统盘需注册开机自动离线执行 1. /r 大容量磁盘扫描耗时极长;2. 磁盘存在硬件故障时扫描会加剧损坏;3. 正在写入的文件存在丢失风险;4. SSD 不建议频繁使用 /r 参数
磁盘与存储管理 mountvol 显示或管理卷的挂载点信息 调用卷管理器 API,读取系统卷数据库,管理 NTFS 卷的目录挂载点(无盘符挂载) 1. 删除正在使用的挂载点会导致程序读写失败;2. 不支持 FAT32 等非 NTFS 文件系统目录挂载;3. 快照卷、隐藏卷操作容易异常
磁盘与存储管理 vssadmin list shadows 显示和管理磁盘的卷影副本(备份) 调用 VSS(Volume Shadow Copy Service)服务,与 vssvc.exe 交互,查询快照元数据 1. 大量卷影副本占用磁盘空间;2. 手动删除快照会丢失历史备份;3. VSS 服务异常时查询失败,备份任务中断
磁盘与存储管理 fsutil behavior set DisableDeleteNotify 0 启用或禁用文件系统的 “删除通知” 功能(用于检查 SSD 上 TRIM 支持) 下发 FSCTL_SET_BEHAVIOR IOCTL 指令至 ntfs.sys,控制 NTFS 是否向 SSD 固件发送 TRIM 指令 1. 机械硬盘开启无意义;2. 固态硬盘固件不支持 TRIM 时配置不生效;3. 误关闭会造成 SSD 磨损加剧、性能衰减
系统配置与管理 msconfig 打开系统配置工具,配置启动项、服务、引导选项等 msconfig.exe,读写 BCD 引导配置、注册表启动项、服务数据库,封装底层引导与服务 API 1. 错误修改引导配置会导致系统无法启动;2. 禁用关键服务造成系统功能异常;3. 仅用于临时调试,不适合生产长期配置
系统配置与管理 bcdedit 查看和修改启动配置数据(BCD) 调用 BCD 存储 API,读写 ESP 分区\EFI\Microsoft\Boot\BCD或者旧版 boot.ini 对应的启动数据库 1. BCD 参数配置错误直接无法引导系统;2. UEFI 与 Legacy 启动模式参数不通用;3. 需要管理员权限,部分安全软件拦截修改
系统配置与管理 winver 显示 Windows 操作系统的版本信息 系统内置工具,读取注册表HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion版本字段 1. 仅展示基础版本,不包含完整补丁、系统 SKU 信息;2. 虚拟化环境展示宿主篡改后的版本信息
系统配置与管理 powercfg /energy 创建能源报告,检查系统的电源使用效率和潜在的节能问题 内核电源管理器(power.sys)采集硬件、驱动、CPU 休眠统计,生成 HTML 诊断报告 1. 采集期间会短暂干扰设备休眠;2. 部分老旧驱动会造成检测误报;3. 服务器环境一般不需要电源节能配置
系统配置与管理 powercfg /hibernate off 禁用休眠模式 修改内核电源配置,删除 hiberfil.sys 休眠文件,关闭系统休眠内核逻辑 1. 关闭休眠会同时关闭快速启动功能(Win10/11);2. 内存很大的服务器删除 hiberfil.sys 可释放大量磁盘;3. 笔记本禁用后断电无法快速恢复会话
系统配置与管理 powercfg /hibernate on 启用休眠模式 重建 hiberfil.sys,内核注册休眠回调,支持内存写入磁盘休眠 1. hiberfil.sys 大小默认和物理内存一致,占用大量系统盘空间;2. 磁盘空间不足时启用失败;3. 加密磁盘环境休眠存在安全风险
系统配置与管理 shutdown /r /o 重启并进入高级启动选项(例如安全模式、修复计算机等) 调用 InitiateSystemShutdownEx,设置高级启动标记写入 BCD,重启后进入 WinRE 环境 1. 未保存数据直接丢失;2. 域控、业务服务器不可随意执行;3. 安全启动、BitLocker 加密主机进入 WinRE 需要密钥
日志与审计 wevtutil qe Security 查询安全日志中的事件(例如登录记录、权限变更等) 调用 wevtapi.dll,直接读取C:\Windows\System32\winevt\Logs\Security.evtx,支持 XPath 过滤查询 1. 普通用户无安全日志读取权限;2. 安全日志量大时查询缓慢;3. 日志被清除会触发审计告警
日志与审计 auditpol /get /category:* 查看和配置审核策略(记录各种系统事件) 调用 AuditPolicy 原生 API,读取系统审核子系统配置 1. 大量审核策略开启会快速膨胀安全日志,占满磁盘;2. 域环境审核策略会被 GPO 覆盖;3. 策略变更不会即时生效
日志与审计 auditpol /set /category:"Logon/Logoff" /success:enable 启用 / 禁用特定类别的审计(例如登录、注销事件) 调用 AuditPolicy API,写入审核配置,内核在登录事件触发时写入安全日志 1. 登录高频服务器开启后日志暴涨;2. 配置错误不生成审计记录,无法溯源;3. 需要管理员权限
组策略与安全管理 gpupdate /force 强制立即更新计算机和用户的组策略设置 触发 GroupPolicy 客户端服务(gpsvc)重新拉取本地 + 域 GPO,强制覆盖现有策略 1. 大量终端同时 gpupdate 会造成域控压力;2. 部分策略必须重启 / 注销才生效;3. 错误 GPO 下发会批量破坏终端配置
组策略与安全管理 gpresult /H result.html 生成组策略的 HTML 报告文件 读取 RSoP 策略结果集,汇总所有生效本地、域 GPO,导出为 HTML 1. 域离线时仅能读取本地策略;2. 复杂多层 GPO 生成报告耗时较长;3. 无法直接修改策略,仅用于排查
组策略与安全管理 secpol.msc 打开本地安全策略编辑器,用于管理账户策略、审核策略等 读写本地安全数据库 secedit.sdb,管理账户锁定、用户权限分配、本地审核 1. Windows 家庭版无此组件;2. 域主机 AD 组策略优先级高于本地安全策略;3. 修改后需要 gpupdate 刷新
Windows 防火墙与端口管理 netsh advfirewall show allprofiles 显示防火墙的配置信息 netsh 调用 WFP(Windows 过滤平台)API,读取域 / 专用 / 公用三套防火墙配置集 1. 新版推荐使用 Get-NetFirewallProfile;2. 组策略下发的防火墙规则无法直接本地修改;3. WFP 过滤驱动异常会读取失败
Windows 防火墙与端口管理 netsh advfirewall firewall add rule name="Allow Port 8080" protocol=TCP dir=in localport=8080 action=allow 添加防火墙规则,允许通过特定端口的流量 向 WFP 过滤层注册准入规则,在内核网络栈放行对应五元组流量 1. 规则命名重复会覆盖原有配置;2. 生产开放端口前需评估安全风险;3. 组策略管控的防火墙本地添加规则不生效
Windows 防火墙与端口管理 netsh interface ipv4 show config 查看当前网络接口的 IPv4 配置(IP 地址、子网掩码、网关等) 调用 IP Helper API,读取 tcpip.sys 的 IPv4 接口配置表 1. 多网卡环境需要指定接口;2. DHCP 获取地址可额外查看租约信息;3. 新版推荐 Get-NetIPAddress
用户与账户管理 net user 显示或修改用户账户信息(如用户名、密码、权限等) 调用 NetUserEnum/NetUserSetInfo API,本地读取 SAM 数据库,域环境走 LDAP 查询 AD 1. 直接明文设置密码会被日志记录;2. 内置账户(Administrator)随意禁用会造成运维失联;3. 域账户操作需要域权限
用户与账户管理 net user username password /add 添加新用户账户并设置密码 调用 NetUserAdd API,本地写入 SAM 数据库,域环境写入 AD 对象 1. 密码不符合本地 / 域密码策略会直接报错;2. 创建账户默认权限较低,需手动加入管理员组;3. 批量创建容易被安全设备标记
用户与账户管理 net user username /delete 删除指定的用户账户 调用 NetUserDel API,删除 SAM/AD 内用户对象 1. 正在登录使用的账户无法直接删除;2. 域用户删除后恢复难度极大;3. 误删内置账户会系统异常
用户与账户管理 net localgroup groupname /add 将用户添加到本地组 调用 NetLocalGroupAddMembers API,修改本地 SAM 组成员列表 1. 添加进 Administrators 等高权限组会提升权限;2. 域组和本地组不能混淆操作;3. 组策略可覆盖本地组成员
用户与账户管理 net localgroup groupname /delete 从本地组中删除用户 调用 NetLocalGroupDelMembers API,移除 SAM 本地组成员关系 1. 误删唯一管理员会失去服务器管理权限;2. 域下发的受限组策略会自动恢复成员;3. 内置组不能删除
网络与连接管理 ipconfig /all 显示计算机的详细网络配置,包括所有网络接口的 IP 地址、网关、DNS 服务器等 调用 IP Helper API,枚举网卡、DHCP 租约、DNS、MAC 地址等信息 1. 虚拟网卡、VPN 网卡会一并展示;2. 无法查看路由、端口监听;3. 适用于快速排查基础网络配置
网络与连接管理 ipconfig /flushdns 清除 DNS 缓存 通知 dnsrslvr 服务清空内核 + 用户态 DNS 缓存表 1. 清除后首次域名解析会请求上游 DNS,存在短暂延迟;2. 本地 hosts 不受该命令影响;3. 组策略 DNS 代理环境缓存不生效
网络与连接管理 ipconfig /release 释放当前的 IP 地址(用于 DHCP 配置) 向 DHCP 服务器发送 DHCPRELEASE 报文,释放租约,网卡清空 IPv4 地址 1. 执行后主机断网;2. 静态 IP 环境执行无效果;3. 部分 VPN 客户端释放后无法自动重连
网络与连接管理 ipconfig /renew 请求新的 IP 地址(用于 DHCP 配置) 网卡发起 DHCPDISCOVER 流程,向 DHCP 服务器申请新 IP 租约 1. 内网无 DHCP 服务器时无法获取地址;2. 频繁 renew 会产生大量内网 DHCP 流量;3. 静态 IP 无效
网络与连接管理 ping 检测网络连接情况,检查到目标主机的连通性 发送 ICMP Echo 请求报文,内核 tcpip.sys 处理应答,统计时延与丢包 1. 目标防火墙禁用 ICMP 时 ping 不通,但业务端口可通;2. 部分网络设备限速 ICMP;3. IPv4/IPv6 需区分 ping/ping -6
网络与连接管理 tracert 跟踪数据包到达目标主机的路径,查看经过的路由节点 基于 IP TTL 递减机制,逐级发送 ICMP 超时探测报文,收集路由回包 1. 中间路由禁用 ICMP 时显示 * 无法识别节点;2. 部分运营商屏蔽 tracert 探测;3. 不适合 UDP/TCP 路径探测
网络与连接管理 nslookup 查询 DNS 记录,进行域名解析 直接向指定 DNS 服务器发送 DNS UDP/TCP 查询,独立于系统 DNS 缓存 1. 默认使用系统 DNS,可手动指定 DNS 服务器;2. 存在两种解析模式(交互式 / 一次性);3. DNSSEC 环境验证需要额外参数
网络与连接管理 route print 显示路由表信息(可以查看路由配置) 调用 IP Helper API,读取 tcpip.sys 内核 IPv4 路由表 1. 路由优先级(跃点数)决定实际转发;2. 静态路由、VPN 自动路由会混合展示;3. 新版 PowerShell 推荐 Get-NetRoute
进程和任务管理 tasklist 显示当前正在运行的进程列表 NtQuerySystemInformation 遍历内核 EPROCESS 结构,枚举进程镜像名、PID、会话 ID 1. 低权限无法读取部分系统进程信息;2. 高并发主机执行缓慢;3. 新版推荐 Get-Process
进程和任务管理 taskkill /PID [pid] /F 强制终止指定进程(根据 PID) /F 标志调用 NtTerminateProcess,内核直接强制销毁进程,不执行正常退出逻辑 1. 强制杀进程会丢失内存内未保存数据;2. 系统核心进程被强制终止直接蓝屏;3. 子进程残留问题
进程和任务管理 taskkill /IM [image_name] /F 强制结束指定的进程(根据进程名) 根据镜像名称批量匹配 PID,调用 NtTerminateProcess 强制终止 1. 同名所有进程全部杀死,误杀风险极高;2. 进程区分大小写,部分进程镜像名识别异常;3. 无法跨远程主机直接杀进程
软件安装与管理 msiexec /i [path to .msi file] 使用 MSI 安装包安装软件 Windows Installer 服务(msiserver)读取 MSI 数据库,执行文件拷贝、注册表写入、快捷方式注册等事务化安装 1. MSI 安装具备事务回滚,中途中断可自动回滚;2. 静默安装需要额外参数;3. 旧版 msiserver 存在兼容性 bug
软件安装与管理 msiexec /x [path to .msi file] 卸载 MSI 安装包 msiserver 读取产品代码,反向执行安装事务,删除文件、注册表项 1. MSI 缓存丢失时无法正常卸载;2. 部分软件自定义卸载逻辑会绕过 MSI;3. 强制卸载容易残留注册表
远程桌面管理 rdpshell 启动远程桌面会话(在 Windows Server 中常用于管理远程连接) 加载 RDP 会话环境,和 TermService 交互,为远程用户初始化桌面 shell 1. 仅适用于多会话 RDS 服务器;2. 普通 Windows 客户端不支持多用户 RDP 会话;3. 会话异常会占用 RDP 授权
远程桌面管理 qwinsta 查看当前远程桌面会话信息 调用 TermDD 远程桌面驱动 API,查询 RDP 会话 ID、状态、用户名 1. 需要 RDS 相关权限;2. 可配合 logoff 命令踢除异常会话;3. 新版推荐 quser
Windows 更新与维护 wuauclt /detectnow 强制 Windows 更新客户端检测更新 调用 wuauserv 更新服务,触发扫描流程 1. Win10 1709+、Server2019 之后该参数失效;2. 新版系统改用 USO 客户端 usoclient;3. WSUS 环境受服务器策略管控
Windows 更新与维护 wuauclt /updatenow 强制 Windows 更新客户端立即下载并安装更新 旧版 WUA 接口触发下载安装流程 1. 新版本系统该参数无效;2. 更新安装过程不可控,可能自动重启业务主机;3. 依赖 wuauserv 服务正常运行
虚拟化与容器管理 Get-VM 使用 PowerShell 命令管理 Hyper-V 虚拟机 Hyper-V WMI / VMMS 虚拟机管理服务接口,查询虚拟机配置与运行状态 1. 需要开启 Hyper-V 组件与 BIOS 硬件虚拟化;2. 普通用户无权限读取;3. 虚拟机快照、检查点信息同步存在延迟
虚拟化与容器管理 docker ps 显示当前运行的 Docker 容器 调用本地 Docker 守护进程 dockerd,查询容器运行时状态(Moby 容器引擎) 1. 需要 Docker 服务正常启动;2. Windows 容器分为进程隔离 / Hyper-V 隔离两种模式;3. 未启动容器不会展示
虚拟化与容器管理 docker stop container_id 停止指定的 Docker 容器 先发送容器内优雅退出信号,超时后强制销毁容器进程 1. 容器内业务未优雅收尾会丢失数据;2. 超时时间可自定义;3. Windows 容器和 Linux 容器行为存在差异
故障排除 msdt 启动 Windows 故障诊断工具,诊断和解决常见问题 调用 Microsoft 诊断工具框架,加载对应诊断包自动采集日志、修复配置 1. 微软已经逐步弃用 msdt;2. 部分诊断包需要联网下载;3. 自动修复可能修改系统配置
故障排除 sfc /scannow 执行系统文件检查,扫描并修复损坏的系统文件 Windows 资源保护 WRP 机制,比对系统文件与 WinSxS 可信副本自动替换损坏文件 1. 需要管理员权限;2. SFC 修复失败时需要 DISM 前置修复映像;3. 第三方替换的系统文件会被还原
故障排除 dism /online /cleanup-image /restorehealth 使用部署映像服务和管理工具修复系统映像 DISM 组件连接 Windows 更新 / WSUS 源,修复 WinSxS 组件库损坏清单 1. 隔离内网无法在线修复;2. 修复占用大量磁盘 IO 与 CPU;3. 严重组件损坏场景修复失败
脚本与批处理 batch 创建和执行批处理脚本 cmd.exe 解析.bat/.cmd 脚本,逐行调用 Win32 API 执行命令,内置变量与流程控制 1. 特殊字符、空格路径极易踩坑;2. 默认继承当前会话权限;3. 编码问题会出现中文乱码
脚本与批处理 powershell -ExecutionPolicy Bypass -File script.ps1 使用 PowerShell 执行脚本,绕过脚本执行策略(如已禁用脚本执行) 启动 powershell.exe,临时忽略机器 / 用户级执行策略,加载并运行脚本 1. 仅临时绕过,不修改系统持久策略;2. 可被 EDR / 安全软件识别为绕过告警;3. 脚本权限继承当前启动用户

 


功能分类 命令 描述
远程管理与操作 net use \\hostname\share 连接远程共享文件夹,建立网络驱动器连接
  net view 查看局域网内其他计算机及其共享资源
  net share 显示本机共享的文件夹或资源
  netstat -ano 显示所有网络连接及相关进程的 PID
  telnet 启动 Telnet 客户端,允许通过命令行与远程设备建立连接
磁盘与存储管理 diskpart 启动磁盘分区工具,用于磁盘管理(创建、删除、扩展分区等)
  format 格式化磁盘驱动器或分区
  chkdsk /f /r 检查并修复磁盘错误,扫描并修复坏道(需要重新启动)
  mountvol 显示或管理卷的挂载点信息
  vssadmin list shadows 显示和管理磁盘的卷影副本(备份)
  fsutil behavior set DisableDeleteNotify 0 启用或禁用文件系统的“删除通知”功能(用于检查 SSD 上 TRIM 支持)
系统配置与管理 msconfig 打开系统配置工具,配置启动项、服务、引导选项等
  bcdedit 查看和修改启动配置数据(BCD)
  winver 显示 Windows 操作系统的版本信息
  powercfg /energy 创建能源报告,检查系统的电源使用效率和潜在的节能问题
  powercfg /hibernate off 禁用休眠模式
  powercfg /hibernate on 启用休眠模式
  shutdown /r /o 重启并进入高级启动选项(例如安全模式、修复计算机等)
日志与审计 wevtutil qe Security 查询安全日志中的事件(例如登录记录、权限变更等)
  auditpol /get /category:* 查看和配置审核策略(记录各种系统事件)
  auditpol /set /category:"Logon/Logoff" /success:enable 启用/禁用特定类别的审计(例如登录、注销事件)
组策略与安全管理 gpupdate /force 强制立即更新计算机和用户的组策略设置
  gpresult /H result.html 生成组策略的 HTML 报告文件
  secpol.msc 打开本地安全策略编辑器,用于管理账户策略、审核策略等
Windows 防火墙与端口管理 netsh advfirewall show allprofiles 显示防火墙的配置信息
  netsh advfirewall firewall add rule name="Allow Port 8080" protocol=TCP dir=in localport=8080 action=allow 添加防火墙规则,允许通过特定端口的流量
  netsh interface ipv4 show config 查看当前网络接口的 IPv4 配置(IP 地址、子网掩码、网关等)
用户与账户管理 net user 显示或修改用户账户信息(如用户名、密码、权限等)
  net user username password /add 添加新用户账户并设置密码
  net user username /delete 删除指定的用户账户
  net localgroup groupname /add 将用户添加到本地组
  net localgroup groupname /delete 从本地组中删除用户
网络与连接管理 ipconfig /all 显示计算机的详细网络配置,包括所有网络接口的 IP 地址、网关、DNS 服务器等
  ipconfig /flushdns 清除 DNS 缓存
  ipconfig /release 释放当前的 IP 地址(用于 DHCP 配置)
  ipconfig /renew 请求新的 IP 地址(用于 DHCP 配置)
  ping 检测网络连接情况,检查到目标主机的连通性
  tracert 跟踪数据包到达目标主机的路径,查看经过的路由节点
  nslookup 查询 DNS 记录,进行域名解析
  route print 显示路由表信息(可以查看路由配置)
进程和任务管理 tasklist 显示当前正在运行的进程列表
  taskkill /PID [pid] /F 强制终止指定进程(根据 PID)
  taskkill /IM [image_name] /F 强制结束指定的进程(根据进程名)
软件安装与管理 msiexec /i [path to .msi file] 使用 MSI 安装包安装软件
  msiexec /x [path to .msi file] 卸载 MSI 安装包
远程桌面管理 rdpshell 启动远程桌面会话(在 Windows Server 中常用于管理远程连接)
  qwinsta 查看当前远程桌面会话信息
Windows 更新与维护 wuauclt /detectnow 强制 Windows 更新客户端检测更新
  wuauclt /updatenow 强制 Windows 更新客户端立即下载并安装更新
虚拟化与容器管理 Get-VM 使用 PowerShell 命令管理 Hyper-V 虚拟机
  docker ps 显示当前运行的 Docker 容器
  docker stop container_id 停止指定的 Docker 容器
故障排除 msdt 启动 Windows 故障诊断工具,诊断和解决常见问题
  sfc /scannow 执行系统文件检查,扫描并修复损坏的系统文件
  dism /online /cleanup-image /restorehealth 使用部署映像服务和管理工具修复系统映像
脚本与批处理 batch 创建和执行批处理脚本
  powershell -ExecutionPolicy Bypass -File script.ps1 使用 PowerShell 执行脚本,绕过脚本执行策略(如已禁用脚本执行)

说明:

  • 网络管理:包括 pingtracert 和 nslookup 等命令,这些命令非常适合检查和诊断网络连接问题。
  • 安全管理:包括 Windows 防火墙的管理、用户账户的管理、组策略的应用等,确保服务器安全性至关重要。
  • 系统配置与维护:如 powercfg 和 msconfig 等命令可以帮助你调整系统的电源设置和启动配置,优化系统运行。
  • 磁盘与存储diskpart 和 chkdsk 等工具可以帮助管理磁盘分区和检查磁盘健康。
  • 远程管理:命令如 telnet 和 net use 可以让你远程管理文件、连接其他计算机或设备。

这些命令和工具使得在 Windows Server 2022 环境下的管理工作更加高效和灵活。


功能分类 命令 描述
虚拟化与容器管理 Get-VM 使用 PowerShell 获取 Hyper-V 虚拟机列表(适用于 Windows Server 容器或虚拟机管理)
  New-VM -Name "VMName" -MemoryStartupBytes 2GB 创建新的 Hyper-V 虚拟机,并指定启动内存
  Start-VM -Name "VMName" 启动指定的 Hyper-V 虚拟机
  Stop-VM -Name "VMName" 停止指定的 Hyper-V 虚拟机
  Get-VMNetworkAdapter 查看或管理 Hyper-V 虚拟机的网络适配器
  docker run -d --name container_name image_name 使用 Docker 创建并启动容器
  docker exec -it container_name bash 在正在运行的 Docker 容器中启动交互式 shell
事件日志与故障排除 eventvwr 打开事件查看器,查看 Windows 系统和应用程序的日志
  wevtutil qe Application /f:text /c:10 查看应用程序日志中的最新 10 条记录(可以指定日志类别)
  wevtutil epl Application C:\logfile.evtx 导出指定日志文件到指定路径
  eventcreate /ID 100 /L APPLICATION /T INFORMATION /SO "MySource" /D "Event Description" 手动创建自定义事件日志
  Get-EventLog -LogName Application -Newest 20 查看应用程序日志中的最新 20 条记录
磁盘与存储管理 diskpart list disk 显示所有连接的磁盘驱动器
  diskpart select disk [number] 选择指定编号的磁盘
  diskpart clean 清除磁盘上的所有分区(警告:数据会丢失)
  diskpart create partition primary size=10000 在指定磁盘上创建大小为 10GB 的主分区
  format D: /fs:NTFS /q /v:Label 快速格式化指定的磁盘分区,指定文件系统类型(如 NTFS)和标签
  mountvol X: /s 挂载卷标识符或挂载点,使磁盘分区成为系统可访问的挂载点
任务计划与自动化 schtasks /create /tn "TaskName" /tr "path\to\script.bat" /sc daily /st 09:00 创建计划任务,定时执行指定脚本或程序
  schtasks /run /tn "TaskName" 立即执行指定的计划任务
  schtasks /query 查看当前计划任务列表
  at 12:00 /interactive notepad.exe 在特定时间执行任务(例如在中午 12 点启动记事本)
用户账户与权限管理 net localgroup administrators user_name /add 将用户添加到本地管理员组
  net localgroup administrators user_name /delete 从本地管理员组中删除用户
  net user user_name password /active:no 禁用用户账户(例如禁用用户访问权限)
  net user user_name password /active:yes 启用用户账户
  icacls "C:\path\to\folder" /grant username:(OI)(CI)F 为指定文件夹授予用户完全控制权限
共享与网络服务管理 net share sharename=path 创建文件共享
  net share sharename /delete 删除文件共享
  net start [service_name] 启动指定的服务(如:net start wuauserv 启动 Windows 更新服务)
  net stop [service_name] 停止指定的服务(如:net stop wuauserv 停止 Windows 更新服务)
  netstat -s 显示网络统计信息,包括接收/发送的字节数、连接状态等
  netstat -p TCP 显示 TCP 连接的详细信息
系统诊断与修复 sfc /scannow 扫描并修复操作系统中的损坏或丢失的系统文件
  dism /online /cleanup-image /restorehealth 修复操作系统映像并解决系统问题(需要管理员权限)
  chkdsk C: /f 检查并修复指定驱动器上的文件系统错误(需重启系统)
  chkdsk C: /r 检查并修复磁盘上的坏道,同时恢复可读取的数据
  bcdedit /set {default} safeboot minimal 设置启动选项为“安全模式”
远程桌面与管理 mstsc /v:hostname 启动远程桌面会话,连接到指定主机
  qwinsta 显示当前用户的远程会话信息
  rwinsta sessionID 断开指定的远程桌面会话
软件安装与管理 msiexec /i "package.msi" /quiet 静默安装 MSI 软件包,确保安装过程中没有用户干预
  msiexec /x "package.msi" /quiet 静默卸载 MSI 软件包
  get-windowsfeature 查看和管理 Windows Server 的功能(如 IIS、AD DS 等)
  install-windowsfeature Web-Server 安装 IIS(Web 服务器)功能
系统监控与资源管理 tasklist /FI "STATUS eq running" 显示正在运行的进程列表
  tasklist /FI "USERNAME eq user_name" 按照用户名筛选进程列表
  taskkill /F /IM process_name.exe 强制结束指定名称的进程
  perfmon 启动性能监视器,查看系统性能数据(如 CPU、内存、磁盘使用等)
打印机与设备管理 print /D:\\server\printer_name document.txt 将文档发送到指定网络打印机
  net print \\server\printer_name 查看网络打印机的当前打印队列
  prncnfg /s:server /p:printer /t:tray /o 配置远程打印机的选项(如纸盘、打印顺序等)
故障诊断与修复 msdt.exe 启动 Windows 故障诊断工具,自动检测并修复常见问题
  dxdiag 运行 DirectX 诊断工具,查看系统硬件和驱动程序的详细信息

说明:

  1. 虚拟化与容器管理:涵盖了 Hyper-V 和 Docker 的命令,帮助你管理虚拟机和容器的生命周期。
  2. 事件日志与故障排除:包括了查看、查询和导出事件日志的命令,以及手动创建自定义事件。
  3. 磁盘与存储管理:包括 diskpart 的更多使用案例,如磁盘清理、分区创建与格式化。
  4. 任务调度与自动化:任务调度命令如 schtasks 可以自动化执行常见任务,减少管理员的工作量。
  5. 系统诊断与修复:通过 sfcchkdsk 和 dism 等命令修复系统故障,保持操作系统的健康状态。
  6. 远程管理与桌面管理:通过 mstsc 和 qwinsta 等命令管理远程桌面会话,便于多台服务器

常见 CMD 和 PowerShell 命令

功能分类 命令 描述
Hyper-V 虚拟机管理 Get-VM -Name "VMName" 获取指定虚拟机的详细信息
  Set-VM -Name "VMName" -ProcessorCount 4 设置虚拟机的 CPU 核心数
  New-VM -Name "VMName" -MemoryStartupBytes 4GB -NewVHDPath "C:\VMs\VMName.vhdx" 创建一个新的虚拟机并指定虚拟硬盘位置
  Remove-VM -Name "VMName" -Force 强制删除虚拟机及其关联的所有资源
  Set-VM -Name "VMName" -AutomaticStartAction Start 设置虚拟机为自动启动
  `Get-VM Start-VM`
PowerShell 脚本管理 Get-Command 获取当前 PowerShell 会话中可用的所有命令列表
  Get-Help 获取命令的帮助文档
  Set-ExecutionPolicy RemoteSigned 修改 PowerShell 的执行策略以允许脚本执行(仅限管理员权限)
  Start-Process "C:\Program Files\MyApp\app.exe" 启动指定路径的应用程序
  Invoke-Command -ScriptBlock {Get-Service} 通过 PowerShell 执行远程命令
  New-Item -Path "C:\TestFolder" -ItemType Directory 创建新目录
  Get-Content -Path "C:\LogFile.txt" 读取指定路径的文件内容
网络管理与配置 ipconfig 查看当前网络配置(IP 地址、子网掩码、网关等)
  ipconfig /flushdns 刷新 DNS 缓存
  ipconfig /release 释放当前网络适配器的 IP 地址
  ipconfig /renew 获取新的 IP 地址
  ping [hostname] 测试与指定主机的网络连接
  tracert [hostname] 跟踪网络路径,查看从本机到目标主机的路由路径
  nslookup [hostname] 查询 DNS 记录
  route print 显示当前的路由表
  netstat -an 显示所有当前活动的网络连接
  netsh interface ip set address "Ethernet" static 192.168.1.100 255.255.255.0 设置静态 IP 地址
  netsh wlan show profiles 查看已保存的无线网络配置
安全与权限管理 secpol.msc 打开本地安全策略管理器
  gpresult /R 显示计算机和用户的组策略结果
  net user username password /domain 在域控制器上创建或修改用户账号
  icacls "C:\path\to\folder" /deny username:(OI)(CI)F 为指定文件夹或文件设置拒绝权限
  icacls "C:\path\to\folder" /reset 重置文件或文件夹的访问控制列表(ACL)
  Get-LocalUser 获取本地用户账户的详细信息
  Set-LocalUser -Name "userName" -Enabled $false 禁用本地用户账户
系统服务管理 Get-Service 获取当前所有服务的状态信息
  Start-Service [ServiceName] 启动指定名称的服务
  Stop-Service [ServiceName] 停止指定名称的服务
  Restart-Service [ServiceName] 重启指定名称的服务
  Set-Service -Name "ServiceName" -StartupType Disabled 禁用指定服务的启动类型
磁盘与分区管理 diskpart 启动磁盘分区工具,进行磁盘分区操作
  diskpart list volume 查看当前的磁盘卷
  diskpart select disk 0 选择第一个磁盘(根据磁盘编号选择)
  diskpart create partition primary size=10000 创建一个大小为 10GB 的主分区
  diskpart format fs=NTFS quick 快速格式化指定磁盘为 NTFS 文件系统
  `Get-Disk Initialize-Disk`
  `Get-Volume Format-Volume -FileSystem NTFS -Confirm:$false`
远程桌面与管理 mstsc /v:192.168.1.10 使用远程桌面连接到指定 IP 地址的计算机
  pssession -ComputerName "Server01" 启动 PowerShell 会话,连接到远程计算机
  Get-RemoteDesktopSession 获取远程桌面会话的信息
  shutdown /m \\hostname /r 重启指定远程计算机
  shutdown /m \\hostname /s /t 60 在 60 秒后关闭远程计算机
Windows 防火墙管理 netsh advfirewall show allprofiles 显示当前防火墙规则的详细信息
  netsh advfirewall firewall add rule name="Allow ICMP" protocol=ICMP 在防火墙中添加允许 ICMP 协议的规则(用于 ping 测试)
  Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled False 禁用所有网络配置文件(例如公共、私人和域网络)
  New-NetFirewallRule -DisplayName "AllowSSH" -Protocol TCP -LocalPort 22 -Action Allow 允许通过防火墙的 SSH 连接规则(端口 22)
文件和文件夹管理 robocopy "C:\source" "D:\backup" /E 使用 Robocopy 执行目录间的复制,并包括子目录
  xcopy C:\source D:\backup /s /e /h 使用 Xcopy 执行复制,包含子文件夹和隐藏文件
  move "C:\file.txt" "D:\" 将文件移动到指定目录
  del /f /q "C:\path\to\file.txt" 强制删除文件,并且不提示确认
  `Get-Item -Path "C:\file.txt" Remove-Item`
性能监控与资源管理 perfmon 打开性能监视器,可以实时查看 CPU、内存、磁盘等的使用情况
  Get-Process 获取当前运行的所有进程的信息
  Stop-Process -Name "processName" 停止指定进程
  Get-WmiObject -Class Win32_Processor 查看处理器的性能数据(如使用率、时钟速度等)
软件安装与管理 msiexec /i "C:\path\to\package.msi" 安装指定路径的 MSI 软件包
  msiexec /x "C:\path\to\package.msi" 卸载指定路径的 MSI 软件包
  Get-WindowsFeature 查看当前 Windows Server 的已安装功能
  Install-WindowsFeature Web-Server 安装 IIS(Web 服务器)功能

说明:

  1. Hyper-V 虚拟机管理:包括了创建、配置、删除虚拟机的基本命令,帮助管理员管理 Hyper-V 环境。

功能分类 命令 描述 底层原理 风险坑点
Hyper-V 虚拟机管理 Get-VM -Name "VMName" 获取指定虚拟机的详细信息 通过 WMI/CIM 调用 VMMS(虚拟机管理服务 vmms.exe),读取虚拟机配置、运行状态、资源分配元数据,由 Hyper-V WMI Provider 返回结构化信息 1. 需要管理员 / Hyper-V 管理员权限;2. VMMS 服务异常时查询失败;3. 集群环境需区分宿主机本地 VM 与集群角色 VM
Hyper-V 虚拟机管理 Set-VM -Name "VMName" -ProcessorCount 4 设置虚拟机的 CPU 核心数 调用 VMMS 接口修改虚拟机 XML 配置文件,更新 VSP 虚拟处理器调度参数,运行中修改部分版本需要重启虚拟机生效 1. 热修改 CPU 核心受宿主机版本、虚拟机版本限制;2. 超过宿主机物理 CPU 总数会导致调度异常;3. 业务虚拟机动态改核心容易引发应用抖动
Hyper-V 虚拟机管理 New-VM -Name "VMName" -MemoryStartupBytes 4GB -NewVHDPath "C:\VMs\VMName.vhdx" 创建一个新的虚拟机并指定虚拟硬盘位置 VMMS 生成虚拟机配置文件 (.vmcx),调用 VHDMP 驱动创建 VHDX 虚拟磁盘元数据,注册虚拟机实例到 Hyper-V 存储库 1. 目标磁盘空间不足直接创建失败;2. 路径权限不足导致 VHDX 文件残留;3. 未指定 VHD 动态 / 固定类型容易造成空间浪费
Hyper-V 虚拟机管理 Remove-VM -Name "VMName" -Force 强制删除虚拟机及其关联的所有资源 标记虚拟机配置为待删除,可同步选择删除 VHDX 磁盘、快照、检查点,清理 VMMS 数据库注册项 1. -Force 会直接删除磁盘文件,数据不可恢复;2. 存在快照 / 检查点时直接删除易产生孤儿快照文件;3. 集群 VM 直接本地删除会造成集群状态异常
Hyper-V 虚拟机管理 Set-VM -Name "VMName" -AutomaticStartAction Start 设置虚拟机为自动启动 修改虚拟机配置中的自动启动标记,宿主机开机后 VMMS 自动调度启动该 VM 1. 大量虚拟机同时自启会造成宿主机资源抢占;2. 虚拟机异常关机后自动重启可能引发业务雪崩;3. 集群场景该配置会被集群属性覆盖
Hyper-V 虚拟机管理 Get-VM 获取宿主机全部虚拟机列表与基础状态 CIM 查询 VMMS 维护的虚拟机清单,读取运行状态、版本、内存 CPU 基础信息 1. 非管理员权限只能读取部分信息;2. 宿主机大量 VM 时查询耗时较长;3. 无法直接获取虚拟机内部负载
Hyper-V 虚拟机管理 Start-VM 启动指定虚拟机 VMMS 初始化 VSP 虚拟设备、分配内存 CPU 资源,触发 hvix.sys/Hyper-V 虚拟化内核启动虚拟机 1. 内存超分配会启动失败;2. 虚拟磁盘文件损坏直接启动报错;3. 开启安全启动但缺少证书无法启动
PowerShell 脚本管理 Get-Command 获取当前 PowerShell 会话中可用的所有命令列表 扫描已加载模块、内置 cmdlet、函数、别名、可执行程序,缓存到 PowerShell 命令发现器 1. 模块未导入时看不到对应命令;2. 会话隔离,新开 PS 窗口结果不一致;3. 命令数量巨大时输出卡顿
PowerShell 脚本管理 Get-Help 获取命令的帮助文档 读取模块内置 XML 帮助文件,联网可拉取在线更新文档 1. 离线环境缺少本地帮助文档,仅返回极简信息;2. 部分第三方模块无 help 文档;3. -Online 参数需要外网
PowerShell 脚本管理 Set-ExecutionPolicy RemoteSigned 修改 PowerShell 的执行策略以允许脚本执行(仅限管理员权限) 修改注册表 HKLM\SOFTWARE\Microsoft\PowerShell\1\ShellIds\Microsoft.PowerShell 策略值,PowerShell 引擎校验脚本准入规则 1. 仅控制本地脚本执行策略,不影响 Signed / 远程脚本;2. 容易被 EDR / 安全产品标记为风险操作;3. GPO 下发的策略优先级高于本地配置
PowerShell 脚本管理 Start-Process "C:\Program Files\MyApp\app.exe" 启动指定路径的应用程序 调用 Win32 API CreateProcess,新建独立进程,可配置窗口、优先级、等待参数 1. 路径含空格不加引号会启动失败;2. 进程权限继承当前 PS 会话;3. 程序依赖缺失会静默启动失败
PowerShell 脚本管理 Invoke-Command -ScriptBlock {Get-Service} 通过 PowerShell 执行远程命令 基于 WinRM(WS-Management)协议,建立 PowerShell 远程会话,序列化脚本块在远端执行后回传结果 1. 目标主机 WinRM 未启用直接失败;2. 防火墙 5985/5986 端口拦截;3. 跨域环境需要配置信任主机
PowerShell 脚本管理 New-Item -Path "C:\TestFolder" -ItemType Directory 创建新目录 调用 NtCreateFile 内核 API,生成 NTFS 目录元数据,更新 MFT 记录 1. 上级目录不存在直接报错;2. 权限不足无法创建;3. 路径过长超过 NTFS 限制失败
PowerShell 脚本管理 Get-Content -Path "C:\LogFile.txt" 读取指定路径的文件内容 调用 ReadFile API 流式读取文件字节流,按默认编码转文本输出 1. 大文件一次性读取占用大量内存;2. 文件被其他进程独占锁定读取失败;3. 编码不匹配出现乱码
网络管理与配置 ipconfig 查看当前网络配置(IP 地址、子网掩码、网关等) 调用 IP Helper API,枚举网卡适配器、DHCP 租约、MAC、DNS 信息 1. 虚拟网卡、VPN 网卡一并展示;2. 无法查看路由与端口监听;3. 新版推荐 Get-NetIPAddress
网络管理与配置 ipconfig /flushdns 刷新 DNS 缓存 通知 dnsrslvr 服务清空用户态 + 内核 DNS 缓存表 1. 清理后首次域名解析延迟增加;2. hosts 文件不受影响;3. DNS 代理环境缓存不生效
网络管理与配置 ipconfig /release 释放当前网络适配器的 IP 地址 向 DHCP 服务器发送 DHCPRELEASE 报文,清空网卡 IPv4 地址 1. 执行后主机断网;2. 静态 IP 执行无效果;3. VPN 客户端释放后可能无法自动重连
网络管理与配置 ipconfig /renew 获取新的 IP 地址 发起 DHCPDISCOVER 流程,向 DHCP 服务器申请 IP 租约 1. 内网无 DHCP 服务器无法获取地址;2. 频繁 renew 产生大量内网流量;3. 静态 IP 无效
网络管理与配置 ping [hostname] 测试与指定主机的网络连接 发送 ICMP Echo 请求,tcpip.sys 处理应答,统计时延丢包 1. 目标防火墙拦截 ICMP 会 ping 不通,但业务端口可通;2. 部分设备限速 ICMP;3. IPv4/IPv6 需区分 ping/ping -6
网络管理与配置 tracert [hostname] 跟踪网络路径,查看从本机到目标主机的路由路径 基于 IP TTL 递减机制,逐级发送探测报文,收集 ICMP 超时回包 1. 中间路由屏蔽 ICMP 显示 *;2. 运营商常屏蔽 tracert 探测;3. 不支持 UDP/TCP 路径探测
网络管理与配置 nslookup [hostname] 查询 DNS 记录 直接向 DNS 服务器发送 DNS 查询报文,独立于系统 DNS 缓存 1. 默认使用系统 DNS,可手动指定 DNS;2. 交互式 / 一次性两种模式;3. DNSSEC 验证需要额外参数
网络管理与配置 route print 显示当前的路由表 调用 IP Helper API 读取 tcpip.sys 内核 IPv4 路由表 1. 跃点数决定路由优先级;2. VPN 自动路由和静态路由混合展示;3. 新版推荐 Get-NetRoute
网络管理与配置 netstat -an 显示所有当前活动的网络连接 读取 tcpip.sys 内核 TCB、UDP 端点信息,格式化输出 1. 高并发服务器执行耗 CPU;2. 新版优先 Get-NetTCPConnection;3. 无法区分闲置连接与业务连接
网络管理与配置 netsh interface ip set address "Ethernet" static 192.168.1.100 255.255.255.0 设置静态 IP 地址 通过 Netsh 调用 IP Helper API 写入网卡静态 IP 配置,更新 tcpip.sys 接口参数 1. 写错子网掩码 / 网关直接断网;2. 组策略管控网卡,配置会被自动覆盖;3. 多网卡需确认适配器名称准确
网络管理与配置 netsh wlan show profiles 查看已保存的无线网络配置 调用 WLAN AutoConfig 服务(wlansvc)读取本机保存的 WLAN 配置概要 1. 仅工作站系统支持,Windows Server 默认无 WLAN 服务;2. 只能查看概要,明文密钥需要额外参数;3. 域下发 WLAN 配置会同步展示
安全与权限管理 secpol.msc 打开本地安全策略管理器 读写本地安全数据库 secedit.sdb,管理账户策略、审核、用户权限分配 1. Windows 家庭版无此组件;2. 域主机 GPO 优先级高于本地策略;3. 修改后需要 gpupdate 刷新生效
安全与权限管理 gpresult /R 显示计算机和用户的组策略结果 读取 RSoP 策略结果集,汇总本地 + 域生效 GPO 摘要 1. 离线域环境仅读取本地策略;2. 多层复杂 GPO 无法展示详细配置;3. 需要管理员权限完整输出
安全与权限管理 net user username password /domain 在域控制器上创建或修改用户账号 调用 NetUserSetInfo API,走 LDAP 协议写入 AD 用户对象 1. 密码不满足域密码策略直接报错;2. 本地执行不加 /domain 只修改本机 SAM;3. 批量创建容易触发安全告警
安全与权限管理 icacls "C:\path\to\folder" /deny username:(OI)(CI)F 为指定文件夹或文件设置拒绝权限 修改 NTFS 安全描述符 SD,写入 DACL 拒绝 ACE 规则,(OI)(CI) 继承到子文件子目录 1. 拒绝权限优先级高于允许,极易造成管理员自身无法访问;2. 权限继承逻辑复杂容易误配置;3. 部分备份软件会忽略拒绝 ACE
安全与权限管理 icacls "C:\path\to\folder" /reset 重置文件或文件夹的访问控制列表(ACL) 继承上级目录的 DACL,清除自定义 ACE 规则 1. 上级目录权限异常时重置后直接失去访问权限;2. 大量文件重置 IO 压力高;3. 无法恢复原有自定义权限
安全与权限管理 Get-LocalUser 获取本地用户账户的详细信息 读取本地 SAM 数据库,枚举本地用户对象、状态、描述 1. 域环境无法查询域账号;2. 低权限部分字段隐藏;3. 新版推荐 Get-LocalUser 替代 net user
安全与权限管理 Set-LocalUser -Name "userName" -Enabled $false 禁用本地用户账户 修改 SAM 数据库内用户账户控制标志,标记账户禁用 1. 误禁用唯一管理员账号会失去服务器登录入口;2. 域组策略可自动重新启用;3. 当前已登录用户不会立即断开
系统服务管理 Get-Service 获取当前所有服务的状态信息 读取服务控制管理器 SCM 数据库,枚举服务名、显示名、运行状态、启动类型 1. 仅查询 Win32 服务,不包含内核驱动服务;2. 部分驱动级服务不会展示;3. 新版推荐 Get-Service 增强参数
系统服务管理 Start-Service [ServiceName] 启动指定名称的服务 调用 SCM API 向服务发送启动指令,进程化启动服务 1. 服务依赖缺失启动失败;2. 服务崩溃会反复重启;3. 部分内核服务启动需要重启系统
系统服务管理 Stop-Service [ServiceName] 停止指定名称的服务 SCM 下发停止信号,等待服务优雅退出,超时可强制终止 1. 核心业务服务停止直接中断业务;2. 存在进程残留;3. 依赖其他服务会连带停止
系统服务管理 Restart-Service [ServiceName] 重启指定名称的服务 先执行 Stop 逻辑,等待停止完成后执行 Start 1. 服务停止超时会强制杀死进程,丢失内存数据;2. 业务中断窗口不可控;3. 有依赖链时引发连锁波动
系统服务管理 Set-Service -Name "ServiceName" -StartupType Disabled 禁用指定服务的启动类型 修改注册表 HKLM\SYSTEM\CurrentControlSet\Services\<ServiceName> Start 键值 1. 禁用核心系统服务直接导致功能异常 / 蓝屏;2. 域 GPO 可覆盖启动类型;3. 已经运行的服务不会立刻停止
磁盘与分区管理 diskpart 启动磁盘分区工具,进行磁盘分区操作 调用卷管理器 volmgr.sys、磁盘驱动接口,修改 GPT/MBR 分区表 1. 误操作直接清空分区丢失数据;2. 离线磁盘修改极易损坏分区表;3. ReFS / 动态磁盘存在兼容性问题
磁盘与分区管理 diskpart list volume 查看当前的磁盘卷 枚举系统卷数据库,展示盘符、文件系统、容量、状态 1. 隐藏卷、快照卷会一并列出;2. 脱机卷标记状态异常;3. 不直接展示底层磁盘扇区信息
磁盘与分区管理 diskpart select disk 0 选择第一个磁盘(根据磁盘编号选择) 设置 diskpart 会话全局磁盘上下文,后续命令作用于选中磁盘 1. 磁盘序号在不同主机不一致,不要直接硬编码 disk 0;2. 选错磁盘会造成毁灭性误操作
磁盘与分区管理 diskpart create partition primary size=10000 创建一个大小为 10GB 的主分区 修改磁盘分区表,分配连续 LBA 范围生成主分区记录 1. GPT 磁盘无主 / 扩展分区概念;2. 剩余空间不足创建失败;3. 创建后需手动分配盘符格式化
磁盘与分区管理 diskpart format fs=NTFS quick 快速格式化指定磁盘为 NTFS 文件系统 ntfs.sys 重建 NTFS 元数据、MFT,快速格式化仅清空文件分配信息 1. 快速格式化数据可恢复;2. 系统盘无法在线格式化;3. 坏盘格式化会报错甚至加剧损坏
磁盘与分区管理 Get-Disk 获取系统识别的物理磁盘信息 通过 Storage WMI Provider 读取磁盘驱动上报的磁盘硬件信息、分区样式 1. 需要管理员权限;2. 虚拟磁盘、iSCSI 磁盘同步展示;3. 磁盘脱机状态信息不全
磁盘与分区管理 Initialize-Disk 初始化空白磁盘(MBR/GPT) 写入磁盘头部分区表标识,注册到系统存储管理器 1. 已有数据磁盘初始化会全盘清空;2. 大于 2T 磁盘必须选用 GPT;3. 部分存储阵列磁盘无法在线初始化
磁盘与分区管理 Get-Volume 获取系统卷、盘符、文件系统信息 读取卷管理器数据库,获取卷健康、容量、文件系统类型 1. 无盘符卷也会展示;2. 快照卷、镜像卷会特殊标记;3. 无法直接查看文件级占用
磁盘与分区管理 Format-Volume -FileSystem NTFS -Confirm:$false 格式化卷为 NTFS,跳过确认 调用文件系统驱动完成格式化,PowerShell 封装存储 API 1. 正在被占用的卷无法在线格式化;2. -Confirm:$false 无二次确认风险极高;3. 4K 扇区磁盘需匹配分配单元大小
远程桌面与管理 mstsc /v:192.168.1.10 使用远程桌面连接到指定 IP 地址的计算机 mstsc.exe(RDP 客户端)建立 TCP/UDP RDP 会话,和远端 TermService 交互 1. 3389 端口防火墙拦截无法连接;2. 默认 UDP 存在丢包花屏风险;3. 账号锁定策略容易触发
远程桌面与管理 Enter-PSSession -ComputerName "Server01" 启动 PowerShell 会话,连接到远程计算机 WinRM WSMan 协议建立交互式 PowerShell 远程会话 1. 目标未启用 WinRM 失败;2. 跨主机 Kerberos 认证问题多;3. 长时间空闲会话会自动断开
远程桌面与管理 Get-RemoteDesktopSession 获取远程桌面会话的信息 调用 TermDD RDP 驱动 API,查询 TermService 维护的会话列表 1. 需要 RDS 服务权限;2. 普通 Windows 客户端不支持多会话;3. 新版推荐 quser 替代
远程桌面与管理 shutdown /m \hostname /r 重启指定远程计算机 调用远程 InitiateSystemShutdownEx API,下发重启指令 1. 远程主机防火墙拦截、IPC$ 不可访问会失败;2. 未保存业务数据直接丢失;3. 域控批量执行风险极高
远程桌面与管理 shutdown /m \hostname /s /t 60 在 60 秒后关闭远程计算机 远程系统注册定时关机事件,弹出提示倒计时 1. 倒计时期间可远程取消;2. 业务服务器未通知直接关机引发故障;3. 部分安全软件拦截远程 shutdown
Windows 防火墙管理 netsh advfirewall show allprofiles 显示当前防火墙规则的详细信息 调用 WFP(Windows 过滤平台)API 读取域 / 专用 / 公用三套配置 1. 组策略下发规则本地不可修改;2. 新版推荐 Get-NetFirewallProfile;3. WFP 驱动异常读取失败
Windows 防火墙管理 netsh advfirewall firewall add rule name="Allow ICMP" protocol=ICMP 在防火墙中添加允许 ICMP 协议的规则(用于 ping 测试) 向 WFP 过滤层注册准入规则,放行 ICMP 五元组流量 1. 同名规则会覆盖旧配置;2. 公网开放 ICMP 容易被扫描探测;3. GPO 管控环境本地添加不生效
Windows 防火墙管理 Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled False 禁用所有网络配置文件(例如公共、私人和域网络) 修改防火墙三套配置集启用标记,WFP 内核停止过滤流量 1. 生产环境严禁直接全关防火墙;2. 域主机策略会自动重新启用;3. 立即放开所有入站流量,安全风险极大
Windows 防火墙管理 New-NetFirewallRule -DisplayName "AllowSSH" -Protocol TCP -LocalPort 22 -Action Allow 允许通过防火墙的 SSH 连接规则(端口 22) 新建 WFP 过滤规则,放行本地 22 端口 TCP 入站流量 1. 规则命名冲突报错;2. 端口 22 暴露公网容易被暴力破解;3. 未配置范围会允许任意源 IP 访问
文件和文件夹管理 robocopy "C:\source" "D:\backup" /E 使用 Robocopy 执行目录间的复制,并包括子目录 robocopy 内核级文件复制,调用 NtReadFile/NtWriteFile,支持 NTFS 流、权限、断点续传 1. /E 会复制空目录;2. 默认不复制文件安全 ACL;3. 大文件网络拷贝容易出现性能瓶颈
文件和文件夹管理 xcopy C:\source D:\backup /s /e /h 使用 Xcopy 执行复制,包含子文件夹和隐藏文件 控制台文件复制工具,封装 Win32 文件 API,兼容老旧脚本 1. xcopy 已逐步被 robocopy 替代;2. 超长路径容易报错;3. 不支持可靠断点续传
文件和文件夹管理 move "C:\file.txt" "D:" 将文件移动到指定目录 同一分区直接修改 MFT 重定向指针;跨分区先复制再删除源文件 1. 目标存在同名文件会覆盖;2. 文件被占用无法移动;3. 跨盘移动中断会产生残留文件
文件和文件夹管理 del /f /q "C:\path\to\file.txt" 强制删除文件,并且不提示确认 调用 NtDeleteFile,/f 绕过只读属性,/q 取消交互确认 1. /q 无确认,误删无法恢复;2. 正在占用的文件删除失败;3. 不支持直接删除目录
文件和文件夹管理 Get-Item -Path "C:\file.txt" 获取文件 / 目录对象属性 读取 NTFS 元数据、文件大小、时间戳、ACL 基础信息,返回 PS 对象 1. 路径不存在直接抛错;2. 符号链接默认读取目标信息;3. 可配合管道批量处理
文件和文件夹管理 Remove-Item 删除文件 / 目录 PowerShell 封装 NtDeleteFile,支持递归删除目录 1. 默认有确认提示,-Recurse -Force 组合极易误删大量数据;2. 占用文件删除失败;3. 可绕过只读、隐藏属性
性能监控与资源管理 perfmon 打开性能监视器,可以实时查看 CPU、内存、磁盘等的使用情况 加载 Perfmon.exe,读取系统性能计数器(PerfCounter),从内核 / 驱动采集性能指标 1. 高负载服务器开启 perfmon 会额外消耗资源;2. 部分第三方计数器需要对应服务;3. 长时间采集日志占用磁盘
性能监控与资源管理 Get-Process 获取当前运行的所有进程的信息 NtQuerySystemInformation 遍历内核 EPROCESS 结构,枚举进程 PID、内存、CPU 占用 1. 低权限无法读取部分系统进程;2. 瞬时 CPU 采样存在偏差;3. 大量进程时查询缓慢
性能监控与资源管理 Stop-Process -Name "processName" 停止指定进程 默认发送优雅退出信号,可加 - Force 调用 NtTerminateProcess 强制销毁 1. 同名进程会全部终止;2. 强制杀进程丢失内存数据;3. 系统核心进程终止会蓝屏
性能监控与资源管理 Get-WmiObject -Class Win32_Processor 查看处理器的性能数据(如使用率、时钟速度等) 通过 WMI 查询 Win32 Provider,读取处理器硬件与性能指标 1. Get-WmiObject 已弃用,推荐 Get-CimInstance;2. 采样周期固定,无法高精度实时监控;3. 虚拟化环境看到的是虚拟 CPU 信息
软件安装与管理 msiexec /i "C:\path\to\package.msi" 安装指定路径的 MSI 软件包 msiserver(Windows Installer 服务)读取 MSI 数据库,事务化执行文件拷贝、注册表写入 1. MSI 事务支持回滚,中途中断自动撤销;2. 缺少依赖组件安装失败;3. 静默安装需要额外参数
软件安装与管理 msiexec /x "C:\path\to\package.msi" 卸载指定路径的 MSI 软件包 msiserver 反向执行 MSI 事务,删除文件、注册表项 1. MSI 缓存丢失时无法正常卸载;2. 软件自定义逻辑会绕过 MSI;3. 卸载后容易残留注册表
软件安装与管理 Get-WindowsFeature 查看当前 Windows Server 的已安装功能 读取 DISM 组件库,查询 Server 功能清单与安装状态 1. 仅 Windows Server 可用,桌面版 Windows 无此 cmdlet;2. 离线镜像需要指定源;3. 部分功能依赖重启生效
软件安装与管理 Install-WindowsFeature Web-Server 安装 IIS(Web 服务器)功能 调用 DISM API,从本地 WIM 或 WSUS 源安装角色组件,注册服务 1. 内网离线环境缺少源文件直接失败;2. 安装后默认 IIS 配置简陋存在安全隐患;3. 部分子功能需要单独追加参数

备注:原内容中pssession修正为标准命令Enter-PSSession;表格可直接复制到 Excel/Markdown 文档。

 

posted @ 2025-01-08 04:37  suv789  阅读(1117)  评论(0)    收藏  举报